Диплом: Внедрение системы контроля и управление доступом АНПОО "Учебно-курсовой комбинат"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Включение в общую систему механизма антивирусной защиты дает
возможность рассмотреть не только комплекс защиты периметра учреждения,
но и рассмотреть в нем систему защиты информационной системы.
Для формирования определенного уровня защиты системы следует
оценить возможные негативные последствия от проникновения в нее с
использованием специальных показателей либо коэффициентов, формирующих
уровень или степень проникновения в систему. [5]
Оценка проникновения нарушителя тем или иным путем в
информационную систему базируется на нескольких стохастических оценках,
не имеющих четких границ и относящихся скорее к нечетким значениям
нежели четким определениям.
Совокупность полученных оценок, связанных с оценкой приоритетов в
системе защиты, степенью и возможностью проникновения злоумышленника,
количеством возможных путей проникновения сквозь систему защиты объекта,
а также важностью информации, которой располагает нарушитель до и после
проникновения.
В соответствии с описанными выше критериями деятельность
нарушителя можно разделить на несколько основных типов в зависимости от
степени подготовленности и реализации – использующую случайные
механизмы проникновения, слабая степень готовности исполнителя к
преступным действиям, исполнитель подготовлен к преступным действиям
один или в группе, неблагонадежные сотрудники предприятия.
Чаще всего процесс нарушения периметра происходит неподготовленным
нарушителем или человеком, который использует примитивные средства
нарушения безопасности объекта вообще и информационной системы, в
частности.
Зачастую такой тип нарушителя не обладает ни специальной
подготовкой, ни дополнительными средствами для преодоления защиты
компании и ее информационной системы.
57
Оборудование информационной системы простым набором
элементарных антивирусных средств является достаточным условием для
пресечения такого рода проникновения.
Однако, нарушитель, обладающий определенными знаниями в НЛП и
простейшими программными средствами взлома способен не только
проникнуть за так называемый «периметр» охраняемого объекта, но и
установить на компьютеры компании набор шпионских и вредоносных
программ либо использовать «помощников» из персонала компании,
способных умышленно или по незнанию предоставить ему необходимые права
доступа.
В этом случае можно наблюдать другую картину проникновения в
информационную систему, которая влечет за собой кражу данных для
последующей их перепродажи, кражу закрытой информации, доступ к
коммерческой и экономической информации предприятия, установки
фишинговых программ и программ-троянов на компьютеры сотрудников для
последующего съема данных и краж информации о клиентах компании и
возможных сделках с ними, кража инсайдерской информации.
Целью защиты системы от несанкционированного доступа может быть
как решение противодействию одной из этих угроз так и реализация системы, в
том числе и антивирусной защиты, блокирующей несколько угроз в
зависимости от вероятности их появления.
Следует учитывать, что угроза проникновения в систему может
определяться на каждом защитном рубеже системы в связи с чем может
формироваться и модель защиты объекта, связанная с построением защитных
рубежей на подступе к ней, включающая организационные, аппаратные и
программные средства блокировки нарушителя.
В качестве оценки эффективности системы будет использоваться
время доступа к ней и время проникновения сквозь одну или несколько зон
безопасности, что определяется временем срабатывания одной или нескольких
58
систем безопасности, включающих антивирусную защиту и дополнительные
программные и аппаратные блокираторы, включающие средства защиты
каналов связи, жестких и переносных дисков.
Анализ рассмотренных основ обеспечения информационной
безопасности позволяет сделать вывод о том, что понятие «обеспечение
информационной безопасности» включает объекты информационной
безопасности, угрозы объектам информационной безопасности и деятельность
по защите этих объектов, основанную на совокупности сил, средств, способов и
методов обеспечения информационной безопасности.
Главными целями деятельности по обеспечению информационной
безопасности, как уже отмечалось, являются ликвидация угроз объектам
информационной безопасности и минимизация возможного ущерба, который
может быть нанесен вследствие реализации данных угроз. Основные
направления деятельности по обеспечению информационной безопасности на
предприятии, используемые для осуществления этой деятельности силы,
средства, способы и методы подробно рассмотрены ниже. В настоящей главе
изложены сущность и основные виды угроз информационной безопасности.
Угроза — одно из ключевых понятий в сфере обеспечения
информационной безопасности.
Угроза объекту информационной безопасности есть совокупность
факторов и условий, возникающих в процессе взаимодействия различных
объектов (их элементов) и способных оказывать негативное воздействие на
конкретный объект информационной безопасности. Негативные воздействия
различаются по характеру наносимого вреда, а именно: по степени изменения
свойств объекта безопасности и возможности ликвидации последствий
проявления угрозы.
К наиболее важным свойствам угрозы относятся избирательность,
предсказуемость и вредоносность. Избирательность характеризует
нацеленность угрозы на нанесение вреда тем или иным конкретным свойствам
59
объекта безопасности. Предсказуемость характеризует наличие признаков
возникновения угрозы, позволяющих заранее прогнозировать возможность
появления угрозы и определять конкретные объекты безопасности, на которые
она будет направлена. Вредоносность характеризует возможность нанесения
вреда различной тяжести объекту безопасности. Вред, как правило, может быть
оценен стоимостью затрат на ликвидацию последствий проявления угрозы либо
на предотвращение ее появления.
Необходимо выделить два наиболее важных типа угроз:
1. намерение нанести вред, которое появляется в виде объявленного
мотива деятельности субъекта;
2. возможность нанесения вреда – существование достаточных для этого
условий и факторов.
Особенность первого типа угроз заключается в неопределенности
возможных последствий, неясности вопроса о наличии у угрожающего
субъекта сил и средств, достаточных для осуществления намерения.
Дополнительное нанесение вреда объекту или системе обусловлено
наличием дополнительных условий и факторов, способствующих этому.
Угрозы данного типа характеризуются тем, что оценить их совокупность
можно только субъективно по факту их выполнения или скорой реализации.
Опасность получения вреда является следствием исполнения угрозы
злоумышленником.
Опасность с точки зрения субъекта атаки представляется как
субъективное состояние объекта атаки при этом объект информационной
безопасности либо в состоянии противостоять им с помощью ряда
организационных, аппаратных и программных средств, а также средств
превентивного предупреждения либо нет.
Гипотетический вред для объекта определяет степень угрозы для него,
что укрепляет либо ослабляет их причинно-следственную связь.
60
Угрозы по характеру и направленности можно разделить на несколько
архитипов, к которым относят:
Архитип-источник
Архитип –реализация
Архитип-ущерб
Архитип-природа
Архитип-предпосылка
Архитип-вид.
Обычно классифицируют объекты предприятия, требующие
дополнительной защиты. Дополнительная типизация и деление угроз на виды
позволяют структурировать причины и возможные следствия реализации угроз
для отдельных видов объектов и групп объектов.
Создание структурированных архитипов угроз объектам предоставляет
дополнительные возможности для выбора необходимых средств защиты
объекта и локализации угрозы либо в рамках защитного периметра, либо в
информационной системе, либо в каналах связи.
При рассмотрении угроз информационной безопасности объекта особое
внимание необходимо уделить классификации подлежащих защите объектов
информационной безопасности предприятия. В соответствии с приведенной
ранее классификацией угроз по виду объекта воздействия они подразделяются
на угрозы собственно информации, угрозы персоналу объекта и угрозы
деятельности по обеспечению информационной безопасности объекта. При
более детальном рассмотрении угрозы собственно информации можно
подразделить на угрозы носителям конфиденциальной информации, местам их
размещения (расположения), каналам передачи (системам информационного
обмена), а также собственно информации, хранящейся в документированном
(электронном) виде на различных носителях.
Таким образом, можно сделать вывод о том, что действие угроз
информационной безопасности объекта направлено на создание возможных
61
каналов утечки защищаемой информации (предпосылок к ее утечке) и
непосредственно на утечку информации. Одно из ключевых понятий в оценке
эффективности проявления угроз объекту информационной безопасности —
ущерб, наносимый этому объекту (предприятию) в результате воздействия
угроз.
По своей сути любой ущерб, его определение и оценка имеют ярко
выраженную экономическую основу. Не является исключением и ущерб,
наносимый информационной безопасности объекта (предприятия). [30]
С позиции экономического подхода общий ущерб информационной
безопасности предприятия складывается из двух составных частей: прямого и
косвенного ущерба.
Прямой ущерб информационной безопасности предприятия возникает
вследствие утечки конфиденциальной информации. Косвенный ущерб —
потери, которые несет предприятие в связи с ограничениями на
распространение информации, в установленном порядке отнесенной к
категории конфиденциальной.
Описание ущерба, наносимого предприятию в результате утечки
конфиденциальной информации, основывается на его количественных и
качественных показателях, которые базируются на одном из принципов
засекречивания информации (отнесения ее к категории конфиденциальной) —
принципе обоснованности. Он заключается в установлении (путем экспертных
оценок) целесообразности засекречивания конкретных сведений (отнесения
содержащийся в них информации к категории конфиденциальной), а также
вероятных последствий этих действий, с учетом решаемых предприятием задач
и поставленных целей.
Введение ограничений на распространение информации (в связи с ее
засекречиванием или отнесением к категории конфиденциальной) приводит и к
позитивным, и к негативным последствиям. К основным позитивным
последствиям следует отнести предотвращение возможного прямого ущерба
62
информационной безопасности предприятия из-за утечки защищаемой
информации. Негативные последствия связаны с наличием (вероятным
возрастанием) косвенного ущерба или издержек в виде затрат на защиту
информации и величины упущенной выгоды, которая может быть получена при
ее открытом распространении.
Общий ущерб безопасности предприятия от утечки конфиденциальной
информации определяют следующим образом.
Проводят классификацию всех имеющихся на предприятии сведений по
степени их важности. С этой целью методом экспертной оценки с
привлечением специалистов структурных подразделений предприятия,
участвующих в выполнении работ по различным направлениям его
деятельности, разрабатывают единую шкалу сведений, содержащих
конфиденциальную информацию — так называемый рейтинг важности
информации. В рейтинге отражаются все сведения, включенные в перечни
информации, подлежащей защите.
Методической основой для разработки такого рейтинга служит метод
экспертного анализа в совокупности с методом объективного количественного
оценивания. На основе рейтинга важности информации сопоставляют
(соотносят) включенные в него сведения с количественными показателями
возможного ущерба, определяемого расчетным или экспертным путем.
63
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер.
Сотрудники должны соблюдать меры по обеспечению информационной
безопасности, а именно:
По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с секретной и конфиденциальной
информацией. Если же посторонние лица все же были допущены (уборщицы,
электрики, и другие сотрудники, не относящиеся к данному предприятию, а так
же сотрудники, не имеющие соответствующего уровня доступа), то следует
следить за ними, во избежание утечки информации.
Сотрудники не должны самостоятельно устанавливать либо изменять
параметры установленного программного обеспечения.
Интернет должен использоваться только для работы.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных,
64
повышение доступности системы с использованием горячего и холодного
резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Для устранения угроз была выбрана наступательная стратегия, что
требует проектирования и внедрения защищенной компьютерной сети
компании.
План по обеспечению информационной безопасности в помещениях
включает в себя:
Проектирование системы ограничения доступа предприятия;
Внедрение защищенной системы ограничения доступа
предприятия.
1.4.2 Выбор инженерно-технических мер.
Для обеспечения безопасной работы и защиты от несанкционированного
доступа нужно иметь: политику пользователей для защиты на внутреннем
уровне, использование межсетевого экрана для защиты локальной сети от
внешних несанкционированных воздействий
Для внутренней защиты будем использовать физические и программные
меры защиты, а также резервное копирование.
Все сетевое оборудование должно быть изолировано, чтобы исключить
возможность несанкционированного подключения к сети.
65
Система безопасности любой сети главным образом держится на 3
составляющих:
1) аутентификация – проверка пользователя. Позволяет определить,
является ли пользователь тем за кого себя выдает;
2) авторизация – проверка прав пользователя. Позволяет определить
имеет ли пользователь права на доступ к общему ресурсу;
3) аудит – запись активности пользователя. Позволяет определить, кто,
что и когда делал.
Необходимо разработать политику безопасности на основном
контроллере домена. Это значит необходимо разделить всех пользователей на
группы, дать каждой группе определенный набор прав на доступ к ресурсам
сети
Основные виды политики безопасности:
1) политика учетных записей - определяет режим использования
паролей для всех учетных записей, а также необходимость блокировки учетных
записей при превышении заданного числа неудачных попыток входа в систему
за определенное время;
2) политика прав пользователей - определяет права, присваиваемые
группам и отдельным пользователям.
Учетные записи пользователя позволяют индивидуальным
пользователям получать доступ к сетевым ресурсам. Учетная запись
пользователя - это однозначно определенный набор учетных данных, который
распознается сетью.
На основе опыта в области безопасности, рекомендуется ограничивать
срок действия паролей, в зависимости от используемой среды, значениями от
30 до 90 дней. В этом случае злоумышленник имеет ограниченный интервал
времени для подбора пароля пользователя и получения доступа к сетевым
ресурсам. [30]

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран