Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Договоры
3
Стратегия действий на рынке
3
Кража документов
и информационных
активов
Результаты продаж и их анализ
3
Сведения о клиентах и партнерах
3
Сведения о планах противодействия
конкурентам
3
Сведения о маркетинговых исследованиях рынка
3
Результаты маркетинговых исследований
3
Договоры
3
Стратегия действий на рынке
3
Съем информации с
помощью
технических
средств
Результаты продаж и их анализ
3
Сведения о клиентах и партнерах
3
Сведения о планах противодействия
конкурентам
3
Сведения о маркетинговых исследованиях рынка
3
Результаты маркетинговых исследований
3
Договоры
3
Стратегия действий на рынке
3
НСД к
информационной
системе
Результаты продаж и их анализ
2
Сведения о клиентах и партнерах
2
Сведения о планах противодействия
конкурентам
2
Сведения о маркетинговых исследованиях рынка
2
Результаты маркетинговых исследований
2
Договоры
2
Стратегия действий на рынке
2
Отключение или
вывод из строя
подсистем
обеспечения
функционирования
информационных
систем
Результаты продаж и их анализ
1
Сведения о клиентах и партнерах
1
Сведения о планах противодействия
конкурентам
1
Сведения о маркетинговых исследованиях рынка
1
Результаты маркетинговых исследований
1
Договоры
1
Стратегия действий на рынке
1
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что необходимо обеспечивать безопасность
информационной системы по нескольким направлениям.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
47
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
На основе ранее проведенного анализа рисков и угроз выяснено, что наиболее
актуальной угрозой для рассматриваемой компании является несколько угроз, в том
числе утечки информации и заражение вирусным программным обеспечением.
Следовательно, модернизация системы защиты должна быть направлена на защиту
от утечек информации и несанкционированного доступа.
Основываясь на пунктах 2.2 и 2.3, в том числе на результатах оценки рисков
информационным активам организации, делаем вывод, что для компании наиболее
актуальными методами повышения информационной безопасности являются:
Ограничение доступа к СУБД посторонних лиц;
Контроль над выполнением мероприятий по обеспечению безопасности
информационных активов;
Обеспечение безопасности, циркулирующей в локальной сети;
Обеспечение невозможности реализации угрозы утечки информации из
внутренней сети в сеть Интернет.
Существующие угрозы можно разделить на преднамеренные и
непреднамеренные.
К основным непреднамеренным искусственным угрозам для АС (другими
словами – действиям, которые совершаются людьми случайно, без злого умысла, по
халатности, незнанию или из любопытства) можно отнести:
• Неумышленные решения, которые приводят к полному или частичному
сбою системы, а также разрушению аппаратных, программных, информационных
ресурсов самой системы (удаление или искажение файлов, неумышленная порча
оборудования, изменение важных программных или системных файлов);
• Неправомерное отключение техники и оборудования или изменение
привычных режимов его работы;
• Случайная порча носителей данных;
• Загрузка программ, которые при неправильном использовании могут
вызвать потерю работоспособности системы (зацикливания и зависания) или
повлечь необратимые последствия в самой системе (форматирование, удаление
файлов, реструктуризация);
48
• Незаконное внедрение и использование сторонних программ
(обучающих, игровых, развлекательных, которые не являются обязательными для
выполнения сотрудником своих рабочих обязанностей) с последующим
увеличенным расходованием ресурсов (загрузка ЦП, нехватка оперативной памяти,
потерю свободного места на носителях);
• Заражение ПК вирусами;
• Опасные действия, которые могут привести к разглашению
конфиденциальных данных или сделать их общедоступными;
• Порча, потеря или разглашение атрибутов разграниченного доступа –
ключей, паролей, идентификационных кодов и т.д.;
• Создание архитектуры системы, разработки программы или схемы
сбора информации, которые могут представлять опасность для работоспособности
системы в целом;
• Несоблюдение организационных ограничений (правил) при работе с
программами;
• Вход в систему в обход средствам контроля и антивирусной
безопасности (загрузка ОС с внешнего носителя);
• Неправильное использование, настройка или отключение средств
защиты сотрудником службы безопасности;
• Отправка данных ошибочному абоненту;
• Введение неверных данных;
• Случайное повреждение каналов связи.
Главные пути для умышленной дезорганизации работы, вывода программ из
строя или несанкционированного проникновения для доступа к информации
следующие:
• Разрушение системы на физическом уровне – взрыв, поджог или вывод
из строя базовых компонентов компьютерной системы (носители данных,
устройств, ответственных лиц из числа персонала)
• Вывод из строя или отключения систем обеспечения
функционирования ИС (электропитание, охлаждение, линии связи, вентиляцию);
49
• Действия для дезорганизации работы самой системы (изменение
режима работы программ и компонентов, забастовка или саботаж сотрудников,
установка мощных источников радио и электромагнитных помех и т.д.);
• Внедрение агентов в систему безопасности компании (в
административную группу, отвечающую за ИБ);
• Подкуп персонала или отдельных пользователей, которые имеют
весомые полномочия;
• Использование прослушивающих устройств, удаленной фото-видео
съемки;
Перехват и снятие электромагнитных и прочих импульсов с линий
связи, а также наводок излучения на вспомогательные технические средства,
которые так или иначе принимают участие в обработке данных (телефонные линии,
сети питания и т.д.);
• Изъятие данных, которые передаются по каналам связи, и их
последующий анализ для выяснения протоколов обмена, правил работы в сети и
авторизации пользователей для последующего входа или имитации входа в систему;
• Кража носителей данных (дисков, флэш-накопителей, микросхем
памяти, даже целых ПЭВМ;
• Незаконное скачивание данных с носителей;
• Хищение отходов производства (списанных носителей, распечаток,
записей);
• Чтение кэша из оперативной памяти и внешних устройств;
• Чтение данных из областей ОЗУ, которые использует операционная
система, а также подсистема защиты и сами пользователи, используя при этом
асинхронные возможности мультизадачных ОС и систем программирования;
Нелегальное получение паролей и других средств доступа (агентурным
путем, используя рассеянность пользователя, путем имитации входа или подбора
паролей) с последующем маскировкой под реального пользователя;
• Незаконное и несогласованное использование терминалов
сотрудников, которые имеют уникальные физические характеристики, например,
номер рабочего ПК в сети, физический адрес, аппаратный блок кодирования и т.д.;
• Взлом систем криптографической защиты данных.
50
Важно заметить, что порой злоумышленник для достижения результата
использует не один, а несколько вышеперечисленных путей.
В связи с этим назрела необходимость в создании комплексной системе
обеспечении информационной безопасности
Комплексная система информационной безопасности включает в себя
следующие элементы и складывается путем реализации вопросов ИБ:
в корпоративной культуре и этике сотрудников;
в работе кадровой службы и службы безопасности по кандидатам на
работу;
в работе службы ИБ с персоналом по вопросам инструктажа,
консультирования и обучения персонала;
в усилиях хозяйственной службы и службы безопасности по
физической защите территории предприятия и помещений, в которых циркулирует
критичная информация;
в деятельности по созданию и поддержанию работоспособности
информационных систем (питание, климат-контроль; пожаротушение; охранно-
пожарная сигнализация; система ограничения и контроля доступа);
в основных регламентирующих эти вопросы документах, созданных
службой ИБ (концепции ИБ предприятия и политик ее реализации во всех
направлениях деятельности предприятия, где присутствует информационное
взаимодействие);
в технических методах (схемах, планах), внедренных IT-службой при
создании, модификации корпоративной информационной системы, обслуживающей
бизнес-процессы и бизнес-задачи предприятия;
в созданных юридической службой и службой ИБ документах и
процедурах, позволяющих в рамках федерального законодательства:
проводить необходимые действия с персоналом и кандидатами на
работу;
заключать предусматривающие информационное взаимодействие
договоры с внешними организациями;
предоставлять защищенную в соответствии с федеральным
законодательством информацию внешним структурам и лицам;
51
осуществлять на предприятии деятельность по защите информации.
то есть разрабатываемая система должна обеспечивать безопасность
обработки информации со всех сторон.
В дипломном проекте будут решены следующие задачи:
1) сформированы общие положения политики безопасности компании;
2) выбран программный комплекс для защиты информации;
3) оценена экономическая эффективность внедрения выбранных мер.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
В составе системы защиты информации могут использоваться
организационные методы, технические методы и инженерно-технические методы
обеспечения защиты информации.
Организационные методы в основном ориентированы на работу с персоналом,
выбор местоположения и размещения объектов информатизации, организацию
систем физической, противопожарной защиты, контроля выполнения принятых мер,
возложения персональной ответственности за выполнение мер защиты. Методы
применяются для уменьшения числа внутренних антропогенных, техногенных и
стихийных источников угроз, а также уменьшения влияния уязвимостей.
Основными организационными методами являются:
- выбор местоположения и размещение;
- физическая защита и организация охраны;
- ограничение доступа персонала в помещения, в которых размещены
технические средства обработки защищаемых информационных ресурсов;
- подбор и работа с персоналом;
- организация инструктажа персонала;
- организация учета оборудования и носителей;
- контроль выполнения требований по защите;
- противопожарная охрана;
- обеспечение надежного сервисного обслуживания;
52
- организация взаимодействия с компетентными органами.
Организационные методы направлены на исключение возможности тайного
проникновения на территорию объектов организации посторонних лиц, обеспечение
удобства контроля прохода и перемещения сотрудников, создание отдельных зон с
самостоятельной системой доступа, ознакомление и изучение сотрудников, их
обучение работе с защищаемой информацией, ознакомление с мерой
ответственности за разглашение, контроль за действиями персонала, проведение
расследований нарушений установленных правил.
Инженерно-технические методы ориентированы на оптимальное построение
зданий, сооружений, сетей инженерных и транспортных коммуникаций
проверяемой организации с учетом требований обеспечения безопасности
информации. Эти методы, как правило, реализуются на этапе строительства или
реконструкции объектов проверяемой организации, способствуют повышению их
общей живучести и устраняют источники угроз, обусловленные стихийными
бедствиями, и техногенного характера, не устранимые другими методами. Они
направлены на ослабление влияния большого количества объективных и случайных
уязвимостей.
Технические методы основаны на применении специальных технических
средств защиты информации и контроля обстановки и ориентированы на устранение
угроз, связанных с действиями внешних антропогенных источников угроз по
добыванию информации незаконными техническими средствами. Некоторые из
этих методов позволяют устранить воздействие техногенных источников угроз и
ослабляют влияние объективных, субъективных и случайных уязвимостей.
Техническими методами являются:
- резервирование технических средств обработки;
- резервирование каналов связи;
- использование выделенных каналов связи;
- создание резервной копии (дублирование) информационных ресурсов;
- создание системы пространственного зашумления;
- создание системы акустического зашумления;
- экранирование узлов и оборудования ИС проверяемой организации;
53
- использование в ИС проверяемой организации доработанного
оборудования;
- использование источников гарантированного питания для ИС;
- контроль каналов связи для передачи информации в проверяемой
организации;
- контроль отсутствия средств съема информации на объектах.
Программно-аппаратные методы нацелены на устранение проявления угроз,
непосредственно связанных с процессом обработки и передачи информации в ИС.
Без этих методов невозможно построение целостной комплексной системы
обеспечения БИ. К этой группе относятся следующие методы:
- ограничение доступа к средствам обработки информации;
- ограничение доступа к объектам защиты информации;
- разграничение доступа субъектов (пользователей);
- управление внешними потоками информации;
- управление внутренними потоками информации;
- маскирование структуры и назначения ИС;
- подтверждение подлинности информации;
- преобразование (шифрование, кодирование) информации при ее
передаче и хранении;
- блокирование неиспользуемых сервисов;
- мониторинг целостности программного обеспечения, конфигурации
ИС;
- мониторинг ДВ на ИС;
- мониторинг действий субъектов информационных процессов.
Система обеспечения безопасности информации (СОБИ) представляет собой
практическую реализацию на объекте защиты комплекса методов, способов и
приемов противодействия возможным ДВ при реализации значимых угроз БИ.
Высокая эффективность функционирования СОБИ будет обеспечена только при
условии одновременного выполнения всех входящих в комплекс методов
противодействия угрозам. Построение СОБИ может осуществляться в соответствии
с положениями некоторых мировых стандартов в области БИ (в частности, стандарта
ISO 15408).
54
Одними из главных принципов построения СОБИ являются системность и
многоуровневость. Следуя данным принципам, предполагается, что наибольшая
эффективность защиты информационных ресурсов КИС от осуществления ДВ будет
достигнута, если СОБИ будет строиться как иерархическая, многоуровневая
система. Комплексный подход, применяемый при построении СОБИ,
предусматривает наличие нескольких уровней защиты, которые определяют
требования по обеспечению безопасности информации на всех этапах ее
использования в ИС (рис. 1.12):
Доверенная
информационная
среда
Аутентификация
/
Идентификация
Контроль доступа
Защита
информационных
потоков
Аудит и
регистрация
Доверенная
информационная среда
Аутентификация/
Идентификация
Контроль доступа
Защита информационных
потоков
Система обеспечения защиты информации
Рисунок 1.12 Уровни защиты в комплексных системах защиты информации
1. Технологический. Данный уровень предполагает использование
средств защиты, которые обеспечивают использование доверенного программного
обеспечения и технических средств, участвующих в обработке защищаемой
информации. Другими словами, средства защиты, ис-пользуемые на данном уровне,
гарантируют целостность и надежность данных средств.
2. Пользовательский. Средства защиты, используемые на данном уровне,
обеспечивают выполнение функций по разграничению полномочий пользователей
55
при работе с ИР ИС, функций по непосредственному контролю за соблюдением
правил, определяющих эти полномочия, а также контроль за потоками информации
между пользователями.
3. Сетевой. Этот уровень предусматривает построение защитной
оболочки (защищенного периметра) как вокруг самой ИС, так и вокруг отдельных
ее сегментов. Под защитной оболочкой понимается наличие мер и средств,
обеспечивающих выполнение основных защитных функций, предусматривающих
защиту от НСД к информации, контроль за межсетевыми и межсегментными
потоками данных, а также разграничение доступа внешних пользователей к
внутренним ресурсам ИС.
4. Канальный. Средства защиты на этом уровне обеспечивают создание
доверенных каналов связи между структурными составляющими ИС (сетевые
сегменты, рабочие станции, серверы), которые осуществляют передачу данных,
обеспечивая ее целостность, конфиденциальность и доступность.
При построении по функциональным признакам СОБИ делится на
подсистемы, предоставляющие собой отдельные службы безопасности, которые
обеспечивают выполнение целевых задач по защите ИР:
1. Подсистема поддержки доверенной информационной среды
предназначена для поддержания целостной программно-аппаратной среды ИС,
обеспечения гарантий доверительности пользователей ИС к предоставляемой
системой информации и сервисам. В общем случае подсистема включает в себя
следующие средства: как антивирусная защита, контроль лицензионной политики,
контроль отказоустойчивости аппаратных платформ и линий связи, контроль
целостности системного ПО и др.
2. Подсистема аутентификации и идентификации предназначена для
проведения процедур аутентификации/идентификации пользователей, сетевых
приложений, СУБД и т.д. на всех этапах обработки и обращения информации в ИС.
Подсистема реализуется механизмами аутентификации, встроенными в средства
защиты. Подсистема тесно взаимодействует с подсистемой контроля доступа.
3. Подсистема контроля доступа предназначена для управления и
контроля за доступом пользователей к рабочим станциям, серверам, прикладным
системам, системным и сетевым сервисам и др., входящим в состав ИС, на базе

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран