Диплом: Внедрение системы выявления и предотвращения утечек информации (DLP) в ОАО "Красный пищевик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Таким образом, состояние системы защиты информации ОАО «Красный
пищевик» находится на среднем уровне, так например физические активы
защищены на высоком уровне, а информационные активы защищены на среднем
уровне, а отдельные активы на низком уровне. Большим недостатком является,
что для обеспечения информационной безопасности не используется
информационная система DLP. Предотвращение утечек (англ. Data Leak
Prevention, DLP) — технологии предотвращения утечек конфиденциальной
информации из информационной системы вовне, а также технические
устройства (программные или программно-аппаратные) для такого
предотвращения утечек.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации ОАО «Красный Пищевик».
1.3.1. Выбор комплекса задач обеспечения
информационной безопасности.
В связи с недостаточной рациональностью и экономичностью ранее
описанного процесса, нами предлагается внесение радикальных изменений с
Продолжение таблицы 11
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
выявление и локализация возможных каналов
утечки конфиденциальной информации в
процессе повседневной производственной
деятельности и в экстремальных (авария,
пожар и др.) ситуациях;
в стадии выполнения
обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с
деловым сотрудничеством на национальном и
международном уровне;
в стадии выполнения
обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
выполнены в полном
объеме
57
целью повышения эффективности работы персонала, сокращения стоимости
процесса и снижения количества угроз информационной безопасности на
предприятии.
Изменённая контекстная диаграмма, предоставленная на рисунке 9,
описывает модель процесса «КАК-БУДЕТ».
Рис.9. Контекстная диаграмма модели
«Процесс обеспечения информационной безопасности на
ОАО «Красный пищевик» «КАК-БУДЕТ»
В качестве входа процесса выступают угрозы информационной
безопасности, которые делятся на 3 вида: угрозы конфиденциальности
информации, угрозы целостности информации и угрозы доступности
информации. Рассматриваемый проект имеет механизм обеспечивающий
персонал, специалисты; техническое обеспечение; программное обеспечение;
информационная система DLP. Механизмы управления: положение о
подразделении АСУП; правила и методики; должностные инструкции
сотрудников АСУП; стандарт ISO/IEC 27002. На выходе как результат
отработки процесса – нейтрализованные угрозы конфиденциальности
информации; отчет о нейтрализованных угрозах конфиденциальности
информации; нейтрализованные угрозы целостности информации; отчет о
нейтрализованных угрозах целостности информации; нейтрализованные угрозы
58
доступности информации; отчет о нейтрализованных угрозах доступности
информации; отчеты по мониторингу процесса; отчеты по информационной
поддержке/технической поддержки, обеспечении и сопровождение системы;
отчеты об используемых ресурсах; отчеты о различных показателях процесса.
Диаграмма дерева узлов процесса обеспечения информационной
безопасности «КАК-БУДЕТ», которая отображает исполняемые функции
процессов и их стоимость в белорусских рублях представлена на рисунке 10.
Рис. 10 Диаграмма дерева узлов модели
«Процесс обеспечения информационной безопасности на
ОАО «Красный пищевик» «КАК-БУДЕТ»
В модели «КАК-БУДЕТ» были выделены следующие уровни
декомпозиции:
1 уровень:
Процесс обеспечения информационной безопасности на ОАО «Красный
пищевик»:
- планирование процесса обеспечения ИБ;
- обеспечение ИБ;
- мониторинг и анализ процесса обеспечения ИБ;
- разработка корректирующих действий.
2 уровень:
Планирование процесса обеспечения ИБ:
- постановка задач и целей для процесса обеспечения информационной
безопасности;
59
- разработка плановой концепции для нейтрализации угроз
информационной безопасности.
Обеспечение ИБ:
- нейтрализация угроз конфиденциальности информации;
- нейтрализация угроз целостности информации;
- нейтрализация угроз доступности информации.
Мониторинг и анализ процесса обеспечения ИБ:
- мониторинг системы обеспечения информационной безопасности;
- информационная поддержка/техническая поддержка, обеспечение и
сопровождение системы;
- анализ показателей работы процессов.
3 уровень:
Нейтрализация угроз конфиденциальности информации:
- анализ угроз конфиденциальности информации;
- функционирование ПО идентификации и аутентификации
пользователей;
- функционирование ПО разграничение доступа к информации;
- функционирование ПО шифрования информации;
- функционирование сертификатов и электронно-цифровых подписей;
- проверка нейтрализации угроз информационной безопасности;
- формирование отчета о возникших угрозах конфиденциальности
информации и средствах их устранения.
Нейтрализация угроз целостности информации:
- анализ угроз целостности информации;
- резервное копирование данных;
- контроль ввода данных;
- функционирование транзакционных механизмов;
- проверка нейтрализация угроз целостности информации;
- формирование отчета о возникших угрозах целостности информации и
средствах их устранения.
Нейтрализация угроз доступности информации:
- анализ угроз доступности информации;
60
- функционирование Proxy-сервера;
- Функционирование защищенного доступа в Интернете для
предотвращения сетевых атак;
- функционирование ПО от DDOS атак;
- проверка нейтрализации угроз доступности информации;
- формирование отчета о возникших угрозах доступности информации и
средствах их устранения[7, с. 31].
1.4. Выбор защитных мер.
Защитные меры для физической безопасности ОАО «Красный
пищевик» включают в себя обеспечение прочности внутренних стен зданий,
использование кодовых дверных замков, систем пожаротушения и охранных
служб. Обеспечение безопасности персонала включает в себя проверку лиц при
приеме на работу (особенно лиц, нанимающихся на важные с точки зрения
обеспечения безопасности должности), контроль за работой персонала и
реализацию программ знания и понимания мер защиты. По итогам выше
проведенного анализа, в настоящий момент на предприятии действуют
эффективные меры по обеспечению физической безопасности.
Административная безопасность ОАО «Красный пищевик» включает
в себя безопасные способы ведения документации, наличие методов разработки
и принятия прикладных программ, а также процедур обработки инцидентов в
случаях нарушения систем безопасности.
При таком способе обеспечения безопасности очень важно, чтобы была
разработана система ведения деловой деятельности организации,
предусматривающая в том числе возможность появления непредвиденных
обстоятельств (ликвидацию последствий нарушения систем безопасности) и
включающая в себя соответствующую стратегию и план (планы).
Можно предложить три стратегии обеспечения информационной
безопасности, представленные в таблице 12.
61
Таблица 12
Стратегии информационной безопасности
Учитываемые
угрозы
Влияние на информационные системы
отсутствует
частичное
существенное
Наиболее опасные
Оборонительная
стратегия
Все
идентифицированны
е угрозы
Наступательная
стратегия
Все потенциально
возможные
Упреждающая
стратегия
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование [3, с. 31].
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных, повышение
доступности системы с использованием горячего и холодного резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
На предприятии ОАО «Красный пищевик» в настоящий момент
используются в той или иной степени 2 стратегии – оборонительная и
62
наступательная (создан отдел экономической безопасности, используются
антивирусы, хорошо защищен сервер и т.д.)
Поэтому для предприятия ОАО «Красный пищевик» мы выбираем
упреждающую стратегию - путем внедрения информационной системы
DLPInfoWatch Traffic Monitor Enterprise.
Предотвращение утечек (англ. Data Leak Prevention, DLP) – технологии
предотвращения утечек конфиденциальной информации из информационной
системы вовне, а также технические устройства (программные или программно-
аппаратные) для такого предотвращения утечек.
DLP-системы строятся на анализе потоков данных, пересекающих
периметр защищаемой информационной системы. При детектировании в этом
потоке конфиденциальной информации срабатывает активная компонента
системы, и передача сообщения (пакета, потока, сессии) блокируется.
Практически во всех странах охраняется законом право на тайну связи и
право на тайну частной жизни (приватность, privacy). Использование DLP-
систем может противоречить местным законам в некоторых режимах или
требовать особого оформления отношений между работниками и работодателем.
Поэтому при внедрении DLP-системы необходимо привлекать юриста на самом
раннем этапе проектирования[4, с. 43].
63
2. ПРОЕКТНАЯ ЧАСТЬ.
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации ОАО «Красный
Пищевик».
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия.
В международной практике защиты информации применяется стандарт
ISO/IEC 27002.
ISO/IEC 27002стандарт информационной безопасности,
опубликованный организациями ISO и IEC. Он озаглавлен: Информационные
технологии – Технологии безопасности – Практические правила менеджмента
информационной безопасности. До 2007 года данный стандарт назывался
ISO/IEC 17799. Стандарт разработан в 2005 году на основе версии ISO 17799,
опубликованной в 2000, которая являлась полной копией Британского стандарта
BS 7799-1:1999.
Стандарт предоставляет лучшие практические советы по менеджменту
информационной безопасности для тех, кто отвечает за создание, реализацию
или обслуживание систем менеджмента информационной безопасности.
Информационная безопасность определяется стандартом как «сохранение
конфиденциальности (уверенности в том, что информация доступна только тем,
кто уполномочен иметь такой доступ), целостности (гарантии точности и
полноты информации, а также методов её обработки) и доступности (гарантии
того, что уполномоченные пользователи имеют доступ к информации и
связанным с ней ресурсам)».
Текущая версия стандарта состоит из следующих основных разделов:
- политика безопасности (security policy);
- организация информационной безопасности (organization of information
security);
- управление ресурсами (asset management);
- безопасность персонала (human resources security);
64
- физическая безопасность и безопасность окружения (physical and
environmental security);
- управление коммуникациями и операциями (communications and
operations management);
- управление доступом (access control);
- приобретение, разработка и поддержка систем (information systems ac-
quisition, development and maintenance);
- управление инцидентами информационной безопасности (information
security incident management);
- управление бесперебойной работой организации (business continuity
management);
- соответствие нормативным требованиям (compliance).
Целью процесса планирования является выявление, анализ и
проектирование способов обработки рисков информационной безопасности. При
создании этого процесса следует разработать методику категорирования
информационных активов и формальной оценки рисков на основе данных об
актуальных для рассматриваемой информационной инфраструктуры угрозах и
уязвимостях.
Процесс внедрения спланированных методов обработки рисков описывает
процедуру запуска нового процесса обеспечения информационной безопасности,
либо модернизации существующего.
Процесс мониторинга функционирующих процессов информационной
безопасности обеспечивает службу актуальной информацией о текущем
положении дел, уровне безопасности и соблюдении принятых обязательств.
Процесс совершенствования процессов управления информационной
безопасностью в соответствии с результатами мониторинга делает возможным
реализацию корректирующих и превентивных действий.
Современная информационная система представляет собой сложную
систему, состоящую из большого числа компонентов различной степени
автономности, которые связаны между собой и обмениваются данными.
65
Практически каждый компонент может подвергнуться внешнему
воздействию или выйти из строя. Компоненты автоматизированной
информационной системы можно разбить на следующие группы:
- аппаратные средства – компьютеры и их составные части (процессоры,
мониторы, терминалы, периферийные устройства – дисководы, принтеры,
контроллеры, кабели, линии связи и т.д.);
- программное обеспечение – приобретенные программы, исходные,
объектные, загрузочные модули; операционные системы и системные
программы (компиляторы, компоновщики и др.), утилиты, диагностические
программы и т.д.;
- данные – хранимые временно и постоянно, на магнитных носителях,
печатные, архивы, системные журналы и т.д.;
- персонал – обслуживающий персонал и пользователи.
В Республике Беларусь можно пользоваться стандартом ISO/IEC 27002
В Республике Беларусь в настоящее время действуют следующие
национальные стандарты обеспечения информационной безопасности:
Законы:
- Закон Республики Беларусь «О техническом нормировании и
стандартизации» от 5 января 2004 г. N 262-З.
- Закон Республики Беларусь «Об оценке соответствия требованиям
технических нормативных правовых актов в области технического
нормирования и стандартизации» от 5 января 2004 г. N 269-З.
- Закон Республики Беларусь «Об информации, информатизации и
защите информации» от 10 ноября 2008 г. № 455-З.
- Закон Республики Беларусь «Об электронном документе и электронной
цифровой подписи» от 28 декабря 2009 г. № 113-З.
- Закон Республики Беларусь «О государственных секретах» от 19 июля
2010 г. № 170-З.
- Закон Республики Беларусь «О коммерческой тайне» от 5 января 2013 г.
№ 16-З.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран