Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
многоуровневой политики безопасности. Подсистема реализуется механизмами
разграничения полномочий, встроенными в системное ПО и средства защиты.
Одной из задач подсистемы является реализация политики «единой контролируемой
точки входа» в систему.
4. Подсистема защиты потоков предназначена для создания доверенных
каналов связи между структурными составляющими ИС. Данная подсистема
обеспечивает защиту данных, передаваемых как по открытым каналам, так и по
конфиденциальным каналам внутри ИС. Для реализации функций, выполняемых
данной подсистемой, используются средства криптографического преобразования
данных и подтверждения их подлинности (целостности).
5. Подсистема аудита и регистрации осуществляет сбор и хранение
информации об общем состоянии программных и технических компонентов,
функционирующих отдельно или входящих в состав подсистем безопасности, и
предназначена для предварительного анализа данной информации. Подсистема, в
случае необходимости, выполняет оперативное оповещение службы безопасности о
состоянии используемого оборудования и ПО, действующего в составе ИС, и
изменениях, действиях администраторов и пользователей по конфигурированию
оборудования и ПО, подозрительной активности пользователей, событиях
безопасности и др.;
6. Подсистема управления - ключевая подсистема СОБИ,
предназначенная для оперативного управления как отдельными составляющими
СОБИ, так и системой в целом, в соответствии с политикой безопасности.
Подсистема включает в себя такие механизмы, как анализ информации с консолей
мониторинга средств защиты, алгоритмы поддержки принятия решения об
оперативном усилении/ослаблении политики безопасности в отдельных элементах
или узлах СОБИ и противодействия внешним и внутренним атакам, управление
отдельными средствами и комплексами защиты информации и др.
Использование при построении СОБИ соответствующих уровней защиты и
функциональных подсистем позволяет устранять такой серьезный недостаток, как
избыточность СОБИ (средств защиты), которая может привести к нарушению
работы СОБИ, ее сбоям и т.п., что, в свою очередь, может привести к значительному
повышению рисков нарушения БИ.
57
Основная цель создания системы безопасности – ее надежность. Система
защиты данных – это совокупность объединенных объектов и субъектов защиты
информации, используемых методов и средств защиты, а также проводимых
защитных действий.
Но компоненты защиты данных могут не только являться составной частью
системы защиты – они порой сами организуют систему, выполняя защитные
действия. Поскольку любая система определяется как совокупность связанных
элементов, то назначение системы безопасности (СЗИ) может быть определено как
объединение всех составляющих защиты в единое целое, где каждый компонент
выполняет свои функции и обеспечивает работу остальных составных частей, при
этом реализуя логическую и техническую связь.
Сама надежность защиты данных всегда зависима от системности, т.е. в
случае несогласованности между собой различных составляющих риск протоколов
в технологии защиты увеличивается.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Организационные мероприятия по охране конфиденциальных данных
включают в себя:
Проведение анализа фактического состояния защиты системы от НСД;
• Определение перечня данных, которые относятся к конфиденциальной
информации;
• Назначение ответственного лица, которое могло контролировать
соблюдение режима конфиденциальности;
• Ограничение доступа к конфиденциальным данным путем разработки
порядка обращения с таким данными и контроля за соблюдением установленного
порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
• Учет лиц, получивших доступ к данной информации, а также лиц,
которым такая информация передается или предоставляется;
• Нанесение на материальные носители и документы, содержащие
конфиденциальные данные, специальный гриф;
58
• Организовывать обучение сотрудников правилам работы с данными
конфиденциального характера.
А поскольку сейчас в компании нет единой системы организации ИБ,
предлагается в состав отдела информационных технологий внести должность
сотрудника, который будет ответственен за обеспечение должного уровня ИБ
компании. Для примера, эта должность может обозначаться как заместитель
гендиректора по вопросам безопасности.
Функциями данного специалиста будут:
• Обеспечение безопасности всех видов деятельности компании, а также
защита информации и сведений, которые являются коммерческой тайной;
• Выполнение работ по правовой, организационной и инженерно-
технической (включающей физическую, программную и аппаратную) защите
данных;
• Реализация специального делопроизводства, которое исключает
случайное или преднамеренное получение сведений, которые относятся к
коммерческой тайне;
• Выявление и устранение возможных каналов утечки данных при
повседневной деятельности или в условиях экстремальных ситуаций;
• Обеспечение должного уровня безопасности при выполнении всех
видов деятельности, включая переговоры, встречи, конференции, деловые поездки
как в рамках национального, так и международного сотрудничества;
• Обеспечение охраны помещений, сооружений и зданий, а также
оборудования, продукции и технических средств производства;
• Обеспечение личной безопасности руководящего состава компании,
ведущих специалистов и сотрудников;
• Оценка неправомерной деятельности конкурентов и маркетинговых
ситуаций.
Для того, чтобы успешно осуществлять все возложенные функции,
заместитель гендиректора по безопасности должен:
• Организовать и обеспечить пропускной и внутри объектный режим в
помещениях и зданиях, а также порядок работы службы охраны, контролировать
59
выполнение требований режима всеми сотрудниками, соседними компаниями,
клиентами и партнерами;
• Руководить по правовому урегулированию отношений в рамках защиты
коммерческой тайны;
• Участвовать в разработке базовых документов с целью закрепления в
них основных требований по безопасности и защите коммерческой тайны, а именно:
Устава компании, Правил внутреннего трудового распорядка, Положений о
подразделениях, а также трудовых договоров, различных соглашений, должностных
инструкций и обязанностей каждого руководителя, всех основных специалистов и
служащих;
• Создавать и внедрять в совокупности с другими подразделениями
мероприятия, которые помогают обеспечивать работу с документами, содержащими
коммерческую тайну, при этом самостоятельно должен контролировать выполнение
всех требований инструкций и положений по защите коммерческой тайны;
• Изучать все стороны финансовой, коммерческой, производственной и
других форм деятельности с целью выявления возможных каналов утечки
конфиденциальных данных, а также вести учет и анализ нарушений режима
установленной конфиденциальности, накапливает и сопоставляет данные по
злоумышленникам, клиентам компании и ее партнёрах;
• Организовывать и проводить служебные проверки в случаях
разглашения сведений, утраты документов и возникновении других нарушений
безопасности компании, разрабатывает, дополняет и ведет полный перечень всех
данных, которые составляют коммерческую тайну, а также другие нормативные
документы, которое указывают на порядок обеспечения ИБ;
• Гарантировать полное выполнение всех требований нормативных
документов для защиты коммерческой тайны;
• Руководить подразделениями и службами безопасности филиалов,
дочерних компаний и т.п.;
• Организовывать на регулярной основе обучение сотрудников по всем
направлениям защиты коммерческих данных;
• Учитывать все сейфы, металлические шкафы, хранилища, в которых
могут содержаться конфиденциальные документы;
60
• Учитывать выделенные для обработки конфиденциальных данных
помещений, технических приспособлений в них, которые могут обладать
возможными каналами утечки данных;
• Поддерживать контакты с различного рода спецслужбами для быстрого
и оперативного реагирования на чрезвычайные ситуации.
Таким образом, основной организационной меры по защите информационной
безопасности будет добавление в штат компании специального сотрудника,
отвечающего за разработку, внедрение и выполнение мер информационной
безопасности. Следовательно, будет использоваться упреждающая стратегия
обеспечения информационной безопасности.
При разработке и проведении политики безопасности в жизнь целесообразно
руководствоваться следующими принципами:
Невозможность миновать защитные средства.
Усиление самого слабого звена
Недопустимость перехода в открытое состояние;
Минимизация привилегий.
Разделение обязанностей.
Многоуровневая защита.
Разнообразие защитных средств.
Простота и управляемость информационной системы.
Обеспечение всеобщей поддержки мер безопасности.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническую защиту информации можно рассматривать как
основную составляющую комплекса мер по защите данных, которые являются
частью коммерческой, государственной или иной тайны. Такой комплекс может
включать нормативно-правовые документы, технические и организационные меры,
направленные на соблюдение должного уровня секретности и конфиденциальности.
Инженерно-техническая защита данных включает в себя комплекс
технических и организационных мер, направленных на обеспечение ИБ различными
техническими средствами и решает задачи, связанные с:
61
Предотвращением незаконного проникновения злоумышленника к
источникам хранения данных с целью их уничтожения, изъятия и т.п.;
Защитой всех видов носителей информации от полного уничтожения
при воздействии стихийных бедствий, прежде всего затопления, пожара,
воздействия пены при тушении огня;
Предотвращения утечки данных по внешним и внутренним каналам
связи.
Сама инженерно-техническая защита сегодня достаточно быстро развивается
благодаря исследованиям в области физики, теории систем, оптики, акустики,
радиоэлектроники, радиоизмерений и в других дисциплинах. Круг вопросов,
которыми занимается инженерно-техническая защита, очень разнообразен, что
связано с многообразием источников и носителей данных, а также способов и
методов хранения и обработки информации. Для того, чтобы обеспечить
максимальный эффект от такого вида защиты, важно определить:
Что защищать в той или иной организации, здании или помещении;
Какие основные угрозы могут быть использованы по отношению к
данной информации со стороны злоумышленников и их технических средств;
Какие реальные способы и средства защиты целесообразнее всего
применять в каждом конкретном случае обеспечения ИБ, учитывая при этом
величину угрозы и затраты на ее предотвращение;
Каким образом лучше организовать техническую защиты данных в
компании.
Одним из видов программно-аппаратных комплексов для предотвращения
потерь данных являются DLP-системы.
DLP-системы (Data Leak Prevention) - система предотвращения утечек важной
информации из информационной системы под влиянием внешних факторов, а также
программные или программно-аппаратные устройства или комплексы для
обеспечения защиты от таких утечек. Такие системы формируются в результате
анализа информационных потоков, пересекающих границу защищаемой
информационной системы.
62
При обнаружении в таком потоке информации, которая определена как
конфиденциальная, производится срабатывание активной компоненты системы и
такая передача блокируется.
При этом могут подвергаться анализу такие каналы утечек, как:
электронная почта (общая и корпоративная);
ftp-доступ к удаленным ресурсам;
мгновенные сообщения интернет-мессенджеров;
передача информации для печати;
информация при передаче на внешние накопители (USB- флешки,
различного рода диски);
соединения внутри сети.
Основными преимуществом DLP-систем перед системами с аналогичными
задачами являются возможность контроля над всеми типами и видами каналов
утечки, постоянно используемым и повседневной деятельности предприятия,
возможность обнаружения конфиденциальной информации независимо от вида ее
представления по ее содержимому, возможность блокировки любого канала утечки
информации и сигнализация об этом администратору безопасности, а также
предельная автоматизация правил и процедур обработки информации в
соответствии с действующей в компании политикой безопасности.
При этом DLP может защищать как от внутренних угроз, так и от внешних.
Под внутренними угрозами понимаются действия по компрометации
конфиденциальной информации сотрудниками компании внутри защищаемого
периметра и имеющими права доступа к такой информации. Такие действия могут
быть как намеренными, так и случайными.
Каждая из компаний- разработчиков систем защиты от утечек (DLP)
предлагает, как правило, аналогичную структуру системы, отличающуюся только в
деталях. Основными модулями такой системы являются:
контролирующие модули для каждого канала, по которому возможна
утечка;
агентские модули, устанавливаемые на рабочих местах конечных
пользователей;
63
управляющее звено с панелью управления для администратора
системы.
На рисунке 1.14 показана типовая схема расположения структурных
элементов DLP в информационной системе организации [21].
DLP-Контроллер для
запуска обнаружения
хранимых данных
DLP
Управляющий
сервер
DLP -Контроллер для
операций на
рабочих станциях
DLP-Перехватчик
для Web-трафика
Файловый сервер
Сервер баз данных
Внутренний
веб-сервер
Трафик между
серверами и
агентами
Почтовые серверы
Почтовый сервер
DLP-Перехватчик
для Email Трафика
Прокси-серверы
Офицер безопасности
Доступ к веб-
панели
SMTP-Трафик
HTTP/FTP/IM-
Трафик
LAN
DMZ
Internet
Рисунок 1.13 Типовая архитектура построения системы DLP
Контролирующие модули, проводя анализ всей информации, проходящей по
каналам за периметр информационной системы компании, определяют данные,
которые подлежат защите, проводя ее классификацию и распределение, и передают
данную информацию для принятия решения на сервер DLP. Такие модули могут
устанавливаться как для исходящей, так и входящей информации.
Модули контроля для обнаружения данных, хранимых в сетевых ресурсах,
производят специальные процессы обнаружения, которые могут различаться
способами определения конфиденциальной информации. Это может быть как
сканирование трафика, так и запуск отдельных программных модулей на серверах
или рабочих станциях.
Модули контроля на рабочих станциях также действуют в соответствии с
определенной ранее политикой безопасности, проводя анализ действий
пользователей с защищаемой информацией, и производят отправку обнаруженных
инцидентов на сервер правления DLP.
Программы-агенты на рабочих станциях и серверах контролируют
соблюдение правил обработки конфиденциальной информации.
64
Сервер управления проводит анализ от всех выше перечисленных модулей,
формирует отчеты по итогам их работы с помощью консоли управления.
Таким образом, DLP эффективно обеспечивает защиту информации от
намеренного несанкционированного распространения как сотрудниками, так и
посторонними лицами, имеющими какие-то права доступа в систему.
Для того, чтобы система DLP имела возможность различать информацию
разных категорий, необходимо эти правила установить и передать в систему.
Современные системы защиты от утечек имеют сформированный словарь данных и
свод правил на обнаружение данных различного типа и перечень действий при таком
обнаружении. Однако это не отменяет необходимость тонкой настройки системы с
учетом особенностей данных, обрабатываемых в конкретной компании.
В настоящее время на рынке представлено большое количество DLP-систем.
Рассмотрим для сравнения некоторые из них, а именно:
Zecurion DLP.
Дозор Джет 4.0.24.
Symantec Data Loss Prevention,
Гарда Предприятие.
Сравнить продукты можно по нескольким критериям:
позиционирование системы на рынке.
системные требования.
используемые технологии детектирования.
контролируемые каналы передачи данных.
возможности контроля подключаемых внешних устройств.
управление системой и обработка инцидентов.
отчетность.
Для того, чтобы выбрать DLP систему для внедрения на АО «Интернет
Солюшенс», будем использовать метода анализ иерархий [2].
В рамках изучения различных систем: социальны, экономических,
природных, техногенных, для учета всех факторов из работы как единого объекта,
важно учитывать совокупность внешних факторов. Но не так часто связи между
частями можно учесть из-за нехватки всего объем данных, а для некоторых зада -
65
прогнозирования и имитации, данные вообще могут отсутствовать. Тогда нужные
связи создаются путем оценок эксперта. Часто их реализуют в виде весовых
параметров, применяемых для числовой оценки вклада текущего фактора в
конечный результат.
Учет весовых параметров. Для данного учета используются разные подходы,
в рамках которых уже реализовано много методик. Т.к. нет задачи обобщенного
описания используемых вариантов выражения весовых коэффициентов, выполнил
лишь анализ главных подходов.
Прямая расстановка. Эксперты уточняют веса факторов, базируясь на
требованиях, к примеру, чтобы сумма весов была от 1% до 100%, хотя часто может
иметь место другая постоянная, если это удобно для дальнейших расчетов. Часто
данный процесс путают с передачей факторам некоторых значений по явной
числовой шкале, но в таком случае лучше назвать такие факторы показателями
значимости, а не весами, т.к. тогда имеют сравнительную оценку, а не их влияние
совокупный итог. Так или иначе, подобным способом реализуют и весовые
коэффициенты, на тут мы закончим.
Трудности данного подхода заключены в возможности неявно держать в
отдельных рамках все без исключения факторы, т.к., выделяя некое числовое
значение любому фактору, эксперт должен при этом соотнести его с остальными.
Сложность повышается в прогрессии с увеличением этих факторов.
Имеются и технические затруднения в работе специалиста, связанные с
важностью периодического контроля текущей суммы весовых коэффициентов,
чтобы не прийти к повышению указанной постоянной или передать крайним
факторам оставшуюся большую часть. Если такое происходит, то принято
пересчитать все отправленные коэффициенты, что можно сделать несколько раз,
пока процесс обмена будет проходить. Число операций увеличивается с ростом
числа факторов.
Ранжирование факторов. Такой подход позволяет облегчить экспертам
работу, т.к. не нуждается в контроле общей суммы коэффициентов. В таком случае
от экспертов необходимо ранжирование, т. е. упорядочивание рассматриваемых
факторов, формирующих объект, по степени выявления их свойств в порядке их
минимизации или роста.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран