Диплом: Управление комплексной автоматизацией технологических процессов и производств на предприятии ООО «АЙТИ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
• Повреждение линий связи по неосторожности;
• Неправомерное изменение режима работы устройств или вовсе их
отключение;
• Заражение рабочей станции вирусами;
• Запуск ПО, способного вызвать приостановку или потерю
работоспособности компонентов информационной системы или
осуществляющего необратимые изменения в данных ИС (форматирование,
реорганизацию структуры, удаление и т.д.);
• Некомпетентное использование, отключение или настройка средств
информационной защиты.
Следующим пунктом приведем основные пути умышленной
дезорганизации работы, вывода из строя компонентов ИС,
несанкционированный доступ к информации (в корыстных целях, по
принуждению третьих лиц, из желания навредить или отомстить):
• Умышленные действия, приводящие к полному или частичному
изменению функциональности компонентов ИС или выходу из строя
технических или программных ресурсов;
• Действия по дезорганизации функционирования ИС, кража
документации и носителей данных;
• Несанкционированное копирование документов и информационных
носителей; преднамеренное искажение информации, введение заведомо
ложных данных;
• Отключение или вывод из строя средств обеспечения
функционирования ИС (электропитания, кондиционирования и вентиляции,
линий связи, технической аппаратуры и т.п.);
• Перехват и анализ данных, передаваемых по каналам связи и ЛВС;
• Кража производственных отходов (распечаток документов, записей,
информационных носителей и т.п.);
• Неправомерное получение атрибутов доступа в систему (используя
халатность сотрудников, путем подделки, подбора или подлога и т.п.);
16
• Несанкционированный доступ к ресурсам информационной
системы с рабочих станций легальных пользователей;
• Хищение или взлом шифров криптографической защиты данных;
• Применение аппаратных и программных закладок с целью
безопасного осуществления доступа к информационным ресурсам или
реализации изменении в схемах функционирования компонентов
корпоративной ИС;
• Противозаконное применение аппаратных, программных средств
или информационных ресурсов, нарушающее права третьих лиц;
• Использование технических средств для несанкционированного
изъятия данных.
Следует заметить, что чаще всего для достижения поставленной цели
злоумышленник использует не один, а некоторую совокупность из
перечисленных выше путей.
В зависимости от тенденций развития средств и способов защиты
информации распределение реализации угроз и использования каналов утечки
может быть разным[4].
На основании проведенного компанией InfoWatch исследования утечек
можно выделить следующие наиболее актуальные каналы утечки информации.
Существует во многом ошибочное мнение, что случайные утечки менее
опасны для компаний, чем злонамеренные. Практика показывает, что масштаб
последствий зависит, скорее, не от типа утечки, наличия умысла в действия
(бездействии) контактного лица, но от характера информации, которая утекает
в результате инцидента. Последствии от случайной утечки особо охраняемой
информации могут быть весьма разрушительными. Доминирование сетевого
канала в распределении случайных и умышленных утечек свидетельствует, во-
первых, о растущем значении этого канала для бизнеса. Число
коммуникационных сервисов, «завязанных» на сеть, огромно. Количество
ошибок сотрудников, работающих с этими сервисами, год от года только
увеличивается. Как следствие, растет доля случайных утечек при
17
распространении информации по сети, публикациях данных в вебе и прочем.
Сетевой канал следует признать наиболее критичным как для случайных, так и
в случае умышленных утечек.
«Сетевые» утечки характеризует высокий уровень критичности данных,
огромные объемы скомпрометированной информации.
С другой стороны, злоумышленники очень редко применяют заведомо
контролируемые каналы передачи данных — электронную почту, чаты, смс-
сервисы. Сама сеть — единственный канал злоумышленника, который удается
иногда взять под контроль.
Так же среди самых популярных каналов утечки данных выделяется
категория «бумажная документация». Нынешние DLP-системы позволяют
проверить все документы, пересылаемые на печать, и даже проверить
присутствие в офисе того сотрудника, который был автором сформированного
задания на печать. Но в моменте, когда документ уже напечатан, его
распространение очень трудно контролировать. За физическим перемещением
бумажного носителя ныне можно проследить только организационно-
правовыми методами, на технику здесь надежды мало.
Самыми «привлекательными» для хакеров, и, как следствие, уязвимыми
отраслями стали: сегмент высоких технологий, транспорт и торговля.
Максимальный объем скомпрометированных данных (не включая сюда
глобальные утечки) лег на высокотехнологичные фирмы и предприятия в сфере
образования. Информацию торговых, высокотехнологичных и транспортных
компаний чаще всего взламывают извне. В страховых компаниях, банках,
медицине компрометация ПДн зачастую связана с действиями
недоброжелателей изнутри. Средний бизнес чаще подвергается потерям ПДн,
чем более крупные компании[5].
1.3 Общие мероприятия по обеспечению безопасности от утечки
информации
Сегодня автоматизированные системы (АС) становятся очень
значимыми элементами в реализации требуемого уровня выполнения бизнес-
18
процессов компаний. В отдельных ситуациях алгоритмы обеспечения защиты
данных могут существенно отличатся. Вместе с тем, проведённых до этого
исследованиях были установлены и изучены основные мероприятия по анализу
безопасности корпоративной сети: анализ исходных данных по АС; учет рисков
безопасности ресурсов АС; исследование политики безопасности компании и
организационно-распорядительной документации по реализации режима ИБ,
оценка их соответствия основным пунктам принятых нормативных документов;
ручной анализ файлов конфигурации маршрутизаторов и прокси-серверов,
которые отвечают за управление межсетевыми взаимодействиями, а также
почтовых и DNS серверов и других основных элементов сетевой
инфраструктуры; проверка внешних сетевых адресов ЛВС из сети Интернет;
проверка ресурсов ЛВС изнутри; учет параметров серверов и рабочих станций
ЛВС с применением специализированного ПО[11].
Минимизация отрицательного влияния разрушающих воздействий в
процессе проявления угроз ИБ, а, следовательно, и снижение степени риска
реализуется за счет использования различных методов защиты: экономических,
правовых; инженерно-технических, организационных, технических,
программно-аппаратных и др.
Использование тех или иных методов и вариантов защиты обычно
оправдывается как с экономической, так и с технической точки зрения. Набор
методов защиты и их практическая применяемость (точки использования
методов защиты: как и где в ИС данные методы защиты можно будет
реализовать) во многих случаях определяется экспертным мнением, исходя из
списка важных ДВ для каждого частного случая.
Правовые методы зачастую связаны с поддержанием защитного
иммунитета, базирующегося на угрозе использования репрессивного
инструмента в рамках нарушителя интересов исследуемой организации
(источников угроз), и внедрение механизмов применения конкретных санкций
для этих нарушителей. Подобные методы направлены прежде всего, на
минимизацию угроз, реализуемых антропогенными возбудителями, и являются
19
базовой частью для внедрения всех остальных методов защиты. Главными
правовыми методами становятся:
• Использование права собственности на данные;
• Использование права судебной защиты интересов проверяемой
компании;
• Выделение условий и порядка применения и ЗИ;
• Установка санкций за противоправные деяния с ЗИ;
• Привлечение различных компаний к важности сохранения
секретности информации, ставшей им известной в силу коммерческих
взаимосвязей.
Используемая правовая база дает возможность успешно применить для
защиты интересов исследуемой компании всех доступных способов защиты
гражданских прав, которые прописаны в законе.
Также в законодательстве предусмотрена ответственность (в том числе
денежная) федеральных органов власти, органов власти регионов РФ,
муниципальных образований, других организаций за нарушение прав касаемо
ЗИ и игнорирование режима ее защиты, установленного исследуемой
организацией.
Должностные лица от государственных и других организаций, виновные
в несоблюдении режима защиты данных, несут административно или
уголовную ответственность в рамках законодательных документов УК РФ и
кодекса административных правонарушений[13].
Факт реализации действия по удержанию и захвату каких-либо данных,
к которым нет свободного доступа и имеется активный режим защиты
(поддерживается конфиденциальность), кража документов, сговор с
персоналом, прямые и косвенные угрозы или иное деяние, даже если нет
конкретных последствий, обычно расценивают как преступление.
Лица, получившие доступ к защищенным данным незаконным
способом, сюда относятся также и сотрудники проверяемой организации,
20
которые предали огласке такую информацию вопреки контракту (соглашению)
обязаны в полной мере возместить все убытки.
Незаконные действия по завладению секретными данными связаны с
применением технических средств, могут рассматриваться как нарушение
тайны телефонных переговоров, переписки, почтовых, телеграфных или других
сообщений. Нарушение тайны переписки случается и в том случае, когда
корреспонденцию узнают другие без получения согласия адресата.
Убытки, нанесенные исследуемой организации в процессе незаконного
разглашения или применения ЗИ, должны быть возмещен. Оценка убытков
реализуется методами определения объема убытков.
Экономические методы оказывают влияние на антропогенные
источники угроз и в паре с правовыми методами, используются для
уменьшения их числа, реализацию механизмов минимизации последствий
угроз. Главными экономическими методами можно назвать:
• Использование системы коэффициентов и надбавок;
• Защита средств обработки данных;
• Защита информационных рисков, использование методики
возмещения убытков и выплаты понесенного ущерба.
Система коэффициентов и надбавок основана на внедрении особых
льгот сотрудникам проверяемой компании, которые работают с данными
ограниченного распространения. Эта система объединена со стажем работы в
проверяемой компании.
Страхование средств обработки данных включает в себя страхование
ответственности производителей средств обработки данных, компаний,
проводящих строительные работы объектов информатизации, установку и
настройку оборудования, использование каналов связи (провайдеров), и в
первую очередь основано на компенсации возможного ущерба проверяемой
компании в результате их неверных или неправильных действий. Страхование
данных (информационных рисков) необходимо для компенсации ущерба
проверяемой компании в случае утраты (либо полного уничтожения)
21
непосредственно его ИР. Страхование реализовано на базе договора
страхования, где прописаны все возможные страховые случаи и признаки
наступления любого отдельного страхового случая.
При начислении страховой суммы нужно учитывать не только цену ИР,
но и возможную упущенную выгоду и общую стоимость проведения
восстановления ИР.
Возмещение ущерба, наступившего в результате незаконных действий с
ЗИ, проходит в судебном порядке. При этом действия сотрудника исследуемой
компании, виновной в разглашении данных, считаются действиями всей
компании. Если ущерб нанесен государственной организацией или
государственным органом власти, то ответчиком является вся Российская
Федерация в лице необходимого финансового органа.
Организационные методы в основном направлены на работу с
персоналом, выбор установки и размещения объектов информатизации,
внедрение систем физической, противопожарной защиты, отслеживание
выполнения принятых мер, назначения персональной ответственности за
реализацию мер защиты. Методы используются для минимизации числа
внутренних антропогенных, техногенных и стихийных угроз, а также
минимизации влияния уязвимостей. Главными организационными методами
можно назвать[18]:
• Определение местоположения и размещение;
• Физическая защита и внедрение охраны;
• Разграничение доступа персонала в помещения, в которых
находятся технические средства обработки охраняемых информационных
ресурсов;
• Четкая работа с персоналом и правильный подбор кадров;
• Проведение инструктажа персонала;
• Учет оборудования и носителей;
• Внедрение противопожарной охраны;
• Реализация качественного сервисного обслуживания;
22
• Прямое взаимодействие с компетентными органами.
Организационные методы необходимы для исключения возможности
тайного прохода на территорию объектов компании посторонних лиц,
реализацию удобства контроля прохода и перемещения сотрудников, внедрение
отдельных зон с автоматической системой доступа, обучение и изучение
сотрудников, проведение тренингов по защите информации, ознакомление с
мерами ответственности за разглашение секретных данных, отслеживание всех
действий персонала, проведение расследований в случаях нарушения
установленных правил.
Инженерно-технические методы направлены на оптимальное
строительство зданий, сооружений, сетей инженерных и транспортных
коммуникаций проверяемой компании с учетом требований обеспечения
безопасности данных. Эти методы обычно реализуются на этапе строительства
или модификации объектов проверяемой компании, позволяют увеличить их
общую живучесть и устранить некоторые источники угроз, обусловленные
стихийными бедствиями и техногенными катастрофами, которые трудно
устранить другими возможными методами. Они используются для
минимизации влияния большого количества объективных и случайных
уязвимостей. К подобным методам можно отнести:
• Внедрение электрозащиты оборудования и зданий;
• Экранирование внутренних помещений;
• Усиление несущих конструкций помещений;
• Правильное расположение оборудования;
• Правильное расположение инженерных коммуникаций;
• Внедрение средств визуальной защиты;
• Шумоизоляция помещений;
• Установка кондиционеров.
Технические методы включают в себя применение специальных
технических средств защиты данных и контроля обстановки и направлены на
минимизацию угроз, связанных с вмешательством внешних антропогенных
23
источников угроз по передаче данных незаконными техническими средствами.
Отдельные методы дают возможность устранить влияние техногенных
источников угроз и уменьшают влияние объективных, субъективных и
случайных уязвимостей[15]. К техническим методам можно отнести:
• Дублирование технических средств обработки;
• Дублирование каналов связи;
• Применение выделенного канала связи;
• Резервное копирование информационных ресурсов;
• Использование системы пространственного зашумления;
• Внедрение системы акустического зашумления;
• Экранирование узлов и оборудования ИС проверяемой компании;
• Применение ИС проверяемой компании модифицированного
оборудования;
• Применение источников резервного питания для ИС;
• Отслеживание каналов связи для передачи данных в проверяемой
компании;
• Отслеживание отсутствия средств съема данных на объектах.
Программно-аппаратные методы направлены на минимизацию
проявления угроз, так или иначе связанных с процессом обработки и передачи
данных в ИС. Без указанных методов нельзя построить целостную
комплексную систему обеспечения БИ. К этой группе можно отнести
следующие методы:
• Разграничение доступа к средствам обработки данных;
• Разграничение доступа к объектам защиты данных;
• Отдельный доступ для субъектов (пользователей);
• Контроль внешних потоков данных;
• Контроль внутренних потоков данных;
• Сокрытие структуры и цели применения ИС;
• Подтверждение подлинности данных;
• Кодирование данных при их передаче и хранении;
24
• Блокировка неактивных сервисов;
• Отслеживание целостности ПО, конфигурации ИС;
• Отслеживание ДВ на ИС;
• Отслеживание действий субъектов информационных процессов.
Система обеспечения ИБ (СОБИ) является практической реализацией на
объекте защиты совокупности методов, приемов и вариантов противодействия
всем ДВ при реализации значимых угроз БИ. Повышенная результативность
функционирования СОБИ обеспечивается только при условии полноценного
выполнения всех входящих в комплекс методов борьбы. Построение СОБИ
работает в соответствии с положениями отдельных мировых стандартов в
области БИ (к примеру, стандарта ISO 15408).
В качество одного из основополагающих принципов формирования
СОБИ выступает принцип системности, также немаловажную роль играет
принцип многоуровневости. Если следовать указанным принципам, то
максимальная эффективность защиты информационных ресурсов КИС от
реализации ДВ будет достигнута тогда, когда СОБИ будет построен в виде
иерархической многоуровневой системы. Комплексный подход, который
применяется в рамках построения СОБИ, подразумевает наличие ряда уровней
защиты, определяющих ряд требований в области обеспечения безопасности
информации по всем этапам ее использования в рамках информационной
системы (рис. 1).

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)