Диплом: Внедрение системы контроля и управления доступом (СКУД) в МКУ «ЕДДС» г. Ноябрьск

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
5
Сведения о поступивших
обращениях
5
Сведения о прогнозе ЧС
5
Входящая и исходящая
корреспонденция
5
Перечень платежных
документов
5
Кража документов и
информационных активов
Персональные данные
заявителей
5
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
5
Сведения о поступивших
обращениях
5
Сведения о прогнозе ЧС
5
Входящая и исходящая
корреспонденция
5
Перечень платежных
документов
5
Съем информации с помощью
технических средств
Персональные данные
заявителей
5
Финансовая и налоговая
отчетность
5
Персональные данные
сотрудников
5
Сведения о поступивших
обращениях
5
Сведения о прогнозе ЧС
5
Входящая и исходящая
корреспонденция
5
Перечень платежных
документов
5
Нарушение прав доступа в ИС
Персональные данные
заявителей
4
Финансовая и налоговая
отчетность
4
Персональные данные
сотрудников
4
Сведения о поступивших
обращениях
4
Сведения о прогнозе ЧС
4
46
Входящая и исходящая
корреспонденция
4
Перечень платежных
документов
4
Загрузка вредоносного
программного обеспечения
Персональные данные
заявителей
3
Финансовая и налоговая
отчетность
3
Персональные данные
сотрудников
3
Сведения о поступивших
обращениях
3
Сведения о прогнозе ЧС
3
Входящая и исходящая
корреспонденция
3
Перечень платежных
документов
3
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
Персональные данные
заявителей
3
Финансовая и налоговая
отчетность
3
Персональные данные
сотрудников
3
Сведения о поступивших
обращениях
3
Сведения о прогнозе ЧС
3
Входящая и исходящая
корреспонденция
3
Перечень платежных
документов
3
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
физическую сохранность информационных активов, а также исключить
возможность использования злоумышленниками технических средств перехвата
в контролируемой зоне.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
47
Опираясь на пункты 1 и 2, а также на результаты оценки рисков
информационных активов учреждения можно сделать вывод, что для МКУ
«ЕДДС МО г. Ноябрьск» самыми актуальными средствами увеличения
информационной безопасности можно определить:
Правильное распределение доступа к СУБД по отношению к
посторонним лицам;
Контроль выполнения всего объема мероприятий, направленных на
обеспечение безопасности информации и данных;
Предотвращение случаев утечки информации по различным
техническим каналам.
Приведённые выше мероприятия должны разрабатываться и выполняться в
области инженерно-технической защиты данных.
Следовательно, при реализации инженерно–технической защиты
информации, также важно не забывать и о обеспечении надежной защиты от
утечек всех используемых каналов данных.
К техническим средствам обеспечения физической защиты активов можно
отнести:
Охранные сигнализации, расположенные по периметру охранной
зоны, зданий, иных сооружений, а также непосредственно в самих помещениях
внутри объекта;
Средства контроля прохода (доступа), которые располагаются на
КПП, в охраняемых зданиях, сооружениях и или служебных помещениях самих
объектов;
Средства наблюдения за периметром самой охраняемой зоны,
контрольно-пропускными пунктами, служебными помещениями, а также
другими хозяйственными объектами.
Средства экстренной и специальной связи.
средства обнаружения проноса (провоза) запрещенных предметов,
взрывчатых веществ, и предметов из металла (в том числе носителей
конфиденциальной информации);
48
средства систем жизнеобеспечения (электропитания, освещения и
др.).
Таким образом, в дипломном проекте будут решены следующие задачи:
Выбраны средства защиты информации;
Рассмотрены нормативно правовые акты по обеспечению защиты
информации;
Рассмотрен контрольный пример применения средств защиты
информации;
Оценена экономическая эффективность их применения.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач МКУ «ЕДДС МО г. Ноябрьск», детализация задач
информационной безопасности и защиты информации
Инженерно-техническая защита информации должна быть встроена в
общую систему информационной безопасности учреждения и , в свою очередь,
включать в себя физическую защиту информации, контроль доступа,
аутентификация, технические средства разграничения доступа.
Физические меры защиты изначально основывались на применении
различного рода электронных, механических, и электромеханических средств и
решений, предназначением которых является обеспечение должного уровня
безопасности и создание препятствий на подразумеваемых путях проникнове ния
потенциальных нарушителей к компонентам самой системы и средствам
хранения данных и информации. Также сейчас активно используются в качестве
дополнения технические средства визуального наблюдения, экстренной связи и
охранной сигнализации.
Физическая защита помещений, зданий и различных информацио нных
носителей осуществляется Управлением безопасности путем установки
отдельных постов охраны, при помощи технических средств охраны или любыми
возможными способами, которые могут предотвратить или существенно
затруднить проникновение посторонних лиц на территорию, хищение документов
49
и цифровых носителей, самих средств информатизации, а также исключить
возможность нахождения внутри периметра средств съема данных.
Для того, чтобы осуществить физическую безопасность ИС важно
реализовать ряд организационных и технических мер, которые включают в себя
проверку оборудования, предназначенного для работы с конфиденциаль но й
(закрытой) информацией, на:
Наличие внедренных заранее закладных устройств;
Введение дополнительных ограничений на доступ в помещения,
которые используются для обработки и хранения данных;
Установку на всех системах и средствах информатизации
дополнительных источников резервного питания для предотвращения сбоев в
работе сети.
Технические (аппаратно-программные) методы защиты базируются на
применении разных электронных устройств и специализированного ПО,
выполняющего самостоятельно или в комплексе с другими средствами функции
защиты (аутентификации и идентификации пользователей, разграничении
доступа к системе, запись всех событий, криптографическое шифрование
передаваемых данных и т.д.).
Учитывая все требования и принципы обеспечения ИБ по всем основным
направлениям защиты, в состав любой системы безопасности важно включить
следующие средства:
Средства для контроля уровней доступа к данным, а также средства
криптографического шифрования;
Методы регистрации всех событий по предоставлению доступа к
важным информационным ресурсам и контролю за использованием данных;
Механизмы реагирования на возможные нарушения режима
рекомендуемой информационной безопасности, а также средства для
противодействия техническим методам разведки;
Идентификация и аутентификация всех пользователей при помощи
имени или специального электронного средства (Advantor, Touch Memory, Smart
Card и т.п.)
50
Строгий регламент предоставления доступа пользователей в
помещения, а также к средствам обработки и хранения данных;
Защита от хакерских атак или компьютерных вирусов,
предотвращение их возможного вредоносного воздействия;
Регистрация всех действий пользователей в электронных таблицах,
многоуровневая система регистрации;
Полная защита внутренней корпоративной сети от вредоносного
воздействия информационно-телекоммуникационных сетей общего пользования;
Защита всех данных системы на файловых серверах от тех
пользователей, в чьи обязанности не входит работа в информацией, хранящейся
на них.
Для того, чтобы предотвратить возможность третьих лиц работать с
ресурсами ИС, важно обеспечить распознание каждого легального пользователя
(или целой группы пользователей). Для этих мероприятий могут применяться
устройства различного рода: магнитные карты, ключи, дискеты и т.п.
Процесс аутентификации (подтверждения подлинности) пользователя
может быть осуществлен при помощи:
Проверки наличия у пользователя специального устройства (карты,
ключа, вставки и т.д.) либо же методом подтверждения знания пароля;
Методом проверки уникальной физической характеристики или
параметра самого пользователя при помощи биометрического устройства.
Зона ответственности и сами задачи для технических средств защиты
обычно задаются исходя из возможностей и их эксплуатационных характеристик,
которые подробно описаны в документации на каждое средство.
Любое техническое средство разграничения доступа должно быть так или
иначе составной частью единой системы контроля доступа:
На всю территорию или отдельных объект;
К компонентам базы данных или ИС и всем элементам системы
защиты информации;
К любым информационным ресурсам (документам, архивам,
электронным носителям, справкам, отчетам и т.д.);
К активным ресурсам (прикладному ПО, задачам и т.п.);
51
К самой операционной системе, ее программам и установленным
электронным средствам защиты.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Под основными организационными мерами предполагалась модернизация
ранее созданных политик безопасности методом составления дополняющих ее
документов, которые бы смогли конкретизировать исполнение нужных мер
информационной безопасности даже по отдельным вопросам и угрозам.
Политика информационной безопасности является практически главным
документом в системе управления ИБ (СУИБ) учреждения, который также
выступает в качестве ключевого механизма безопасности.
Руководствуясь стандартном ISO 27001 политика информационной
безопасности является подмножеством более обширного документа - политики
СУИБ, которая может включать в себя главные положения для понимания целей
СУИБ и устанавливать общее направление и базовые принципы деятельности в
отношении к ИБ, которая включает в себя требования бизнеса, нормативной и
законодательной базы, обязанности по заключенным контрактам, а также
установленные критерии для оценки возможных рисков.
Политика ИБ и СУИБ учреждения могут также быть описаны в одном
документе. А вот разработать такой документ очень непросто, т.к. с одной
стороны политика информационной безопасности должна быть емкой и понятной
для всех подчиненных, с другой стороны, основываясь на данном документе
строиться вся система мер для обеспечения ИБ, поэтому он все-таки должен быть
полным и охватывать все сферы. Ведь любое упущение или неоднозначная
трактовка могут быть причиной некорректного функционирования СУИБ
учреждения. Политика ИБ обязана соответствовать требованиям международных
стандартов ISO 27001/17799, т.к. это необходимо для успешного прохождения
сертификации.
Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
учреждения, ее расположения, основных ресурсов и технологий, которая:
52
Включает в себя базу для выявления ее целей и устанавливает общие
принципы и направления деятельности по отношению к системе ИБ;
Позволяет учесть требования нормативно-правовой базы, а также
отдельные контрактные обязательства в области безопасности;
Взаимосвязана со стратегическим контекстом управления рисками и
учреждения, который станет платформой для создания и сопровождения СУИБ;
Ставит критерии для оценки самих рисков;
Утвержден руководством.
Отраженная документально политика информационной безопасности
должна говорить о тех или иных принципах руководства и устанавливать подход
к управлению ИБ в самой учреждения. Отраженная в документе политика должна
включать в себя следующие заявления:
Расшифровку понятия ИБ, ее базовых целей, области действия и
важности безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
Подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;
Базовые положения для точного определения механизма контроля и
целей, включающих в себя структуру оценки и управления всеми рисками;
Упрощенное разъяснение политик безопасности, принципов,
стандартов и требований, особенно важных для учреждения, включающих в себя:
- соответствие требованиям законодательной и нормативной базы, а также
договоров;
- требования для повышения осведомленности, обучения и тренингов в
области ИБ;
- механизмы управления непрерывностью всего процесса;
- рассмотрение общей и индивидуальной ответственности по управле нию
ИБ, включая все уведомления о случившихся инцидентах;
- ссылки на документальные источники, которые могут подтвердить
используемую политику, например, более развернутые политики и процедуры
безопасности для отдельно выделенных информационных систем или правила
безопасности, которые должны принимать во внимание пользователи.
53
Подобная политика ИБ должна быт непременно доведена до сведения всех
сотрудников учреждения в форме, которая является актуальной, доступной и
понятной для каждого читателя, которому она предназначена.
Сама же политика информационной безопасности должна являться частью
более сложной и общей документированной политики.
Таким образом, основной организационной мерой должна стать разработка
политики информационной безопасности, ознакомление с ее положениями всех
сотрудников и строгое им следование.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническую защиту информации можно рассматривать как
основную составляющую комплекса мер по защите данных, которые являются
частью коммерческой, государственной или иной тайны. Такой комплекс может
включать нормативно-правовые документы, технические и организацио нные
меры, направленные на соблюдение должного уровня секретности и
конфиденциальности.
Инженерно-техническая защита данных включает в себя комплекс
технических и организационных мер, направленных на обеспечение ИБ
различными техническими средствами и решает задачи, связанные с:
Предотвращением незаконного проникновения злоумышленника к
источникам хранения данных с целью их уничтожения, изъятия и т.п.;
Защитой всех видов носителей информации от полного уничтожения
при воздействии стихийных бедствий, прежде всего затопления, пожара,
воздействия пены при тушении огня;
Предотвращения утечки данных по внешним и внутренним каналам
связи.
Сама инженерно-техническая защита сегодня достаточно быстро
развивается благодаря исследованиям в области физики, теории систем, оптики,
акустики, радиоэлектроники, радиоизмерений и в других дисциплинах. Круг
вопросов, которыми занимается инженерно-техническая защита, очень
разнообразен, что связано с многообразием источников и носителей данных, а
54
также способов и методов хранения и обработки информации. Для того, чтобы
обеспечить максимальный эффект от такого вида защиты, важно определить:
Что защищать в той или иной организации, здании или помещении;
Какие основные угрозы могут быть использованы по отношению к
данной информации со стороны злоумышленников и их технических средств;
Какие реальные способы и средства защиты целесообразнее всего
применять в каждом конкретном случае обеспечения ИБ, учитывая при этом
величину угрозы и затраты на ее предотвращение;
Каким образом лучше организовать техническую защиты данных в
учреждения.
Под инженерно-техническими средствами защиты информации понимают
физические объекты, механические, электрические и электронные устройства,
элементы конструкции зданий, средства пожаротушения и другие средства,
обеспечивающие:
защиту территории и помещений КС от проникнове ния
нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из-за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата ПЭМИН (побочных
электромагнитных излучений и наводок), вызванных работающими
техническими средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран