Диплом: Внедрение системы контроля и управления доступом (СКУД) в ПАО "Территориальная генерирующая компания №2"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
Следовательно, при реализации инженерно-технической защиты
информации, также важно не забывать и о обеспечении надежной защиты от утечек
всех используемых каналов данных.
К техническим средствам обеспечения физической защиты активов можно
отнести:
охранные сигнализации, расположенные по периметру охранной зоны,
зданий, иных сооружений, а также непосредственно в самих помещениях
внутри объекта;
средства контроля прохода (доступа), которые располагаются на КПП, в
охраняемых зданиях, сооружениях и или служебных помещениях самих
объектов;
средства наблюдения за периметром самой охраняемой зоны, контрольно-
пропускными пунктами, служебными помещениями, а также другими
хозяйственными объектами.
средства экстренной и специальной связи;
средства обнаружения проноса (провоза) запрещенных предметов,
взрывчатых веществ, и предметов из металла (в том числе носителей
конфиденциальной информации);
средства систем жизнеобеспечения (электропитания, освещения и др.).
Таким образом, в дипломном проекте будут решены следующие задачи:
выбраны средства защиты информации;
рассмотрены нормативно правовые акты по обеспечению защиты
информации;
рассмотрен контрольный пример применения средств защиты информации;
оценена экономическая эффективность их применения.
1.3.2 Определение места проектируемого комплекса задач в комплексе задач
компании, детализация задач информационной безопасности и защиты
информации
Инженерно-техническая защита информации должна быть интегрирована в
общую систему информационной безопасности компании и, в свою очередь,
68
включать в себя физическую защиту информации, контроль доступа,
аутентификацию, технические средства разграничения доступа.
Физические меры защиты изначально основывались на применении
различного рода электронных, механических, электромеханических средств и
решений, предназначением которых является обеспечение должного уровня
безопасности и создание препятствий на подразумеваемых путях проникновения
потенциальных нарушителей к компонентам самой системы и средствам хранения
данных и информации. Также сейчас активно используются в качестве дополнения
технические средства визуального наблюдения, экстренной связи и охранной
сигнализации [7].
Физическая защита помещений, зданий и различных информационных
носителей осуществляется Управлением корпоративной защиты путем установки
отдельных постов охраны, при помощи технических средств охраны или любыми
возможными способами, которые могут предотвратить или существенно затруднить
проникновение посторонних лиц на территорию, хищение документов и цифровых
носителей, самих средств информатизации, а также исключить возможность
нахождения внутри периметра средств съема данных.
Для того, чтобы осуществить физическую безопасность ИС важно
реализовать ряд организационных и технических мер, которые включают в себя
проверку оборудования, предназначенного для работы с конфиденциальной
(закрытой) информацией, на:
наличие внедренных заранее закладных устройств;
введение дополнительных ограничений на доступ в помещения, которые
используются для обработки и хранения данных;
установку на всех системах и средствах информатизации дополнительных
источников резервного питания для предотвращения сбоев в работе сети.
Технические (аппаратно-программные) методы защиты базируются на
применении разных электронных устройств и специализированного ПО,
выполняющего самостоятельно или в комплексе с другими средствами функции
защиты (аутентификации и идентификации пользователей, разграничении доступа к
69
системе, запись всех событий, криптографическое шифрование передаваемых
данных и т.д.).
Учитывая все требования и принципы обеспечения ИБ по всем основным
направлениям защиты, в состав любой системы безопасности важно включить
следующие средства:
средства для контроля уровней доступа к данным, а также средства
криптографического шифрования;
методы регистрации всех событий по предоставлению доступа к важным
информационным ресурсам и контролю за использованием данных;
механизмы реагирования на возможные нарушения режима рекомендуемой
информационной безопасности, а также средства для противодействия
техническим методам разведки [8];
идентификация и аутентификация всех пользователей при помощи имени или
специального электронного средства (Advantor, Touch Memory, Smart Card и
т.п.)
строгий регламент предоставления доступа пользователей в помещения, а
также к средствам обработки и хранения данных;
защита от хакерских атак или компьютерных вирусов, предотвращение их
возможного вредоносного воздействия;
протоколирование всех действий пользователей в информационных системах,
многоуровневая система регистрации;
полная защита внутренней корпоративной сети от вредоносного воздействия
информационно-телекоммуникационных сетей общего пользования;
защита всех данных системы на файловых серверах от тех пользователей, в
чьи обязанности не входит работа с информацией, хранящейся на них.
Для того, чтобы предотвратить возможность третьих лиц работать с
ресурсами ИС, важно обеспечить распознание каждого легального пользователя
(или целой группы пользователей).
Процесс аутентификации (подтверждения подлинности) пользователя может
быть осуществлен при помощи:
70
проверки наличия у пользователя специального устройства (карты, ключа и
т.д.) либо же методом подтверждения знания пароля;
методом проверки уникальной физической характеристики или параметра
самого пользователя при помощи биометрического устройства.
Зона ответственности и сами задачи для технических средств защиты обычно
задаются исходя из возможностей и их эксплуатационных характеристик, которые
подробно описаны в документации на каждое средство.
Любое техническое средство разграничения доступа должно быть так или
иначе составной частью единой системы контроля доступа:
на всю территорию или отдельных объект;
к компонентам базы данных или информационным системам и всем
элементам системы защиты информации;
к любым информационным ресурсам (документам, архивам, электронным
носителям, справкам, отчетам и т.д.);
к активным ресурсам (прикладному ПО, задачам и т.п.);
к самой операционной системе, ее программам и установленным
электронным средствам защиты.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Под основными организационными мерами предполагалась модернизация
ранее созданных политик безопасности методом составления дополняющих ее
документов, которые бы смогли конкретизировать исполнение нужных мер
информационной безопасности даже по отдельным вопросам и угрозам.
Политика информационной безопасности является практически главным
документом в системе управления ИБ (СУИБ) компании, который также выступает
в качестве ключевого механизма безопасности [5].
Руководствуясь стандартном ISO 27001 политика информационной
безопасности является подмножеством более обширного документа - политики
СУИБ, которая может включать в себя главные положения для понимания целей
СУИБ и устанавливать общее направление и базовые принципы деятельности в
71
отношении к ИБ, которая включает в себя требования бизнеса, нормативной и
законодательной базы, обязанности по заключенным контрактам, а также
установленные критерии для оценки возможных рисков [5].
Политика ИБ и СУИБ компании могут также быть описаны в одном
документе. А вот разработать такой документ очень непросто, т.к. с одной стороны
политика информационной безопасности должна быть емкой и понятной для всех
подчиненных, с другой стороны, основываясь на данном документе строиться вся
система мер для обеспечения ИБ, поэтому он все-таки должен быть полным и
охватывать все сферы. Ведь любое упущение или неоднозначная трактовка могут
быть причиной некорректного функционирования СУИБ компании. Политика ИБ
обязана соответствовать требованиям международных стандартов ISO 27001/17799,
т.к. это необходимо для успешного прохождения сертификации.
Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
компании, ее расположения, основных ресурсов и технологий, которая:
включает в себя базу для выявления ее целей и устанавливает общие
принципы и направления деятельности по отношению к системе ИБ;
позволяет учесть требования нормативно-правовой базы, а также отдельные
контрактные обязательства в области безопасности;
взаимосвязана со стратегическим контекстом управления рисками и
компании, который станет платформой для создания и сопровождения СУИБ;
ставит критерии для оценки самих рисков;
утверждена руководством.
Отраженная документально политика информационной безопасности должна
говорить о тех или иных принципах руководства и устанавливать подход к
управлению ИБ в самой компании. Отраженная в документе политика должна
включать в себя следующие заявления:
расшифровку понятия ИБ, ее базовых целей, области действия и важности
безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;
72
базовые положения для точного определения механизма контроля и целей,
включающих в себя структуру оценки и управления всеми рисками;
упрощенное разъяснение политик безопасности, принципов, стандартов и
требований, особенно важных для компании, включающих в себя:
- соответствие требованиям законодательной и нормативной базы, а
также договоров;
- требования для повышения осведомленности, обучения и тренингов в
области ИБ;
- механизмы управления непрерывностью всего процесса;
рассмотрение общей и индивидуальной ответственности по управлению ИБ,
включая все уведомления о случившихся инцидентах;
- ссылки на документальные источники, которые могут подтвердить
используемую политику, например, более развернутые политики и процедуры
безопасности для отдельно выделенных информационных систем или правила
безопасности, которые должны принимать во внимание пользователи.
Подобная политика ИБ должна быть непременно доведена до сведения всех
работников организации в форме, которая является актуальной, доступной и
понятной для каждого читателя, которому она предназначена.
Сама же политика информационной безопасности должна являться частью
более сложной и общей документированной политики.
Таким образом, основной организационной мерой должна стать разработка
политики информационной безопасности, ознакомление с ее положениями всех
сотрудников и строгое им следование.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническую защиту информации можно рассматривать как
основную составляющую комплекса мер по защите данных, которые являются
частью коммерческой, государственной или иной тайны. Такой комплекс может
включать нормативно-правовые документы, технические и организационные меры,
направленные на соблюдение должного уровня секретности и конфиденциальности.
73
Инженерно-техническая защита данных включает в себя комплекс
технических и организационных мер, направленных на обеспечение ИБ различными
техническими средствами и решает задачи, связанные с:
предотвращением незаконного проникновения злоумышленника к
источникам хранения данных с целью их уничтожения, изъятия и т.п.;
защитой всех видов носителей информации от полного уничтожения при
воздействии стихийных бедствий, прежде всего затопления, пожара,
воздействия пены при тушении огня;
предотвращения утечки данных по внешним и внутренним каналам связи.
Сама инженерно-техническая защита сегодня достаточно быстро развивается
благодаря исследованиям в области физики, теории систем, оптики, акустики,
радиоэлектроники, радиоизмерений и в других дисциплинах. Круг вопросов,
которыми занимается инженерно-техническая защита, очень разнообразен, что
связано с многообразием источников и носителей данных, а также способов и
методов хранения и обработки информации. Для того, чтобы обеспечить
максимальный эффект от такого вида защиты, важно определить:
что защищать в той или иной организации, здании или помещении;
какие основные угрозы могут быть использованы по отношению к данной
информации со стороны злоумышленников и их технических средств;
какие реальные способы и средства защиты целесообразнее всего применять
в каждом конкретном случае обеспечения ИБ, учитывая при этом величину
угрозы и затраты на ее предотвращение;
каким образом лучше организовать техническую защиты данных в
организации.
Под инженерно-техническими средствами защиты информации понимают
физические объекты, механические, электрические и электронные устройства,
элементы конструкции зданий, средства пожаротушения и другие средства,
обеспечивающие:
защиту территории и помещений от проникновения нарушителей;
74
защиту аппаратных средств информационных систем и носителей
информации от хищения;
предотвращение возможности удаленного (из-за пределов охраняемой
территории) видеонаблюдения (подслушивания) за работой персонала и
функционированием технических средств;
предотвращение возможности перехвата ПЭМИН (побочных
электромагнитных излучений и наводок), вызванных работающими
техническими средствами и линиями передачи данных;
организацию доступа в помещения работников;
контроль над режимом работы персонала;
контроль над перемещением работников в различных производственных
зонах;
противопожарную защиту помещений;
минимизацию материального ущерба от потерь информации, возникших в
результате стихийных бедствий и техногенных аварий.
75
2 ПРОЕКТНАЯ ЧАСТЬ
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
Правовые отношения субъектов в рамках информационной сферы могут
регулироваться различными правовыми, нормативными и подзаконными актами.
При этом все они могут иметь разную степень приоритетности и исполнения.
Среди всех документов, которые составляют нормативно-правовую базу ИБ
можно выделить документы, задача которых сформировать правовое поле для
отношений субъектов, а также документы, которые позволяют установить комплекс
норм, правил и требований к каждому элементу информационной системы.
Все документы, передаваемые на правовое обеспечение, могут
использоваться при выборе статуса, прав и основных обязанностей, а также границ
ответственности субъекта при обеспечении ИБ.
Документы, направляемые на правовое обеспечение, могут использоваться
для определения уровней реализации информационной безопасности и составления
конкретных технических требований к каждому элементу информационной
системы.
Сама нормативно-правовая база состоит из нескольких основных групп
документов, которые учитываются при обеспечении информационной
безопасности, а именно:
I. Международное правовое обеспечение, составляемое при
использовании международных нормативных актов (конвенции,
соглашения или декларации), к которым присоединилась
(ратифицировала или подписала) сама Российская Федерация, а также
все заключенные от ее лица международные договоры (пакты).
II. Международное нормативно-техническое обеспечение, составленное
при помощи международных стандартов, рекомендаций и регламентов
в сфере информационных технологий и в сфере информационной
безопасности.
76
III. Национальное правовое обеспечение, которое составляют нормативные
акты Российской Федерации (Конституция РФ, Федеральные законы, Указы
Президента РФ), подзаконные акты (Постановления и Распоряжения Правительства
РФ, нормативные акты уполномоченных федеральных органов государственной
власти), а также нормативные и подзаконные акты субъектов Российской
Федерации.
IV. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной власти
в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в сетях
связи третьего поколения, если иного не предусмотрено законодательством
Российской Федерации. В эту группу входят:
a. Всеобщая декларация прав человека, утвержденная и провозглашенная
Генеральной Ассамблеей ООН (1948 г.);
b. Европейская Конвенция о защите прав человека и основных свобод
(1996 г.);
c. Пакт о гражданских и политических правах (1976 г.);
d. Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
e. Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обработке персональных данных;
f. Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обработке персональных данных,
и ряд других международных договоренностей, признаваемых Российской
Федерацией.
В этих документах затрагивается ряд важных и характерных для российского
национального законодательства вопросов, таких, как:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран