Диплом: Внедрение системы выявления и предотвращения утечек информации (DLP) в ОАО "Красный пищевик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Указы Президента Республики Беларусь:
- Указ Президента Республики Беларусь от 1 февраля 2010 г. № 60 «О
мерах по совершенствованию использования национального сегмента сети
Интернет».
- Указ Президента Республики Беларусь от 16 апреля 2013 г. № 196 «О
некоторых мерах по совершенствованию защиты информации».
- Указ Президента Республики Беларусь от 23 января 2014 г. № 46 «Об
использовании государственными органами и иными государственными
организациями телекоммуникационных технологий».
Постановления Совета Министров Республики Беларусь
- «Об утверждении Национальной программы ускоренного развития
услуг в сфере информационно-коммуникационных технологий на 2011–2015
годы», от 28 марта 2011 г. № 384.
- «О некоторых вопросах безопасной эксплуатации и надежного
функционирования критически важных объектов информатизации», от 30 марта
2012 г. № 293.
- «Об электронных услугах, оказываемых республиканским унитарным
предприятием «Национальный центр электронных услуг» государственным
органам, иным организациям и гражданам на безвозмездной основе, и
некоторых мерах по организации предоставления электронных услуг», от 31 мая
2012 г. № 509.
- «Об утверждении технического регламента Республики Беларусь
«Информационные технологии. Средства защиты информации.
Информационная безопасность» (ТР 2013/027/BY)», от 15 мая 2013 г. № 375.
- «О служебной информации ограниченного распространения», от
12 августа 2014 г. № 783.
Список нормативно-методической документации РБ:
- СТБ ISO/IEC 27000-2012 «Информационные технологии. Методы
обеспечения безопасности. Системы менеджмента информационной
безопасности. Основные положения и словарь».
67
- СТБ ISO/IEC 27001-2011 «Информационные технологии. Методы
обеспечения безопасности. Системы менеджмента информационной
безопасности. Требования».
- СТБ ISO/IEC 27002-2012 «Информационные технологии. Методы
обеспечения безопасности. Кодекс практики для менеджмента информационной
безопасности».
- СТБ ISO/IEC 27003-2014 «Информационные технологии. Методы
обеспечения безопасности. Руководство по внедрению системы менеджмента
качества информационной безопасности».
Также в скором времени будут введены стандарты новые стандарты в
Республике Беларусь, а именно:
- 01.10.2017 будет введен в действие стандарт СТБ 34.101.30-2017
«Информационные технологии. Методы и средства безопасности.
Информационные системы. Классификация», устанавливающий классификацию
информационных систем. Стандарт обеспечивает единый методологический
подход к классификации информационных систем с учетом вида
обрабатываемой информации и организации на них вычислительного процесса.
Стандарт будет использоваться в ходе реализации комплекса мероприятий по
защите информации, подлежащей обработке в информационной системе на
этапе проектирования системы защиты информации для присвоения
информационной системе класса типового объекта информатизации.
Также с 01.10.2017 будут введены в действие два стандарта, применимые
при сертификационных испытаниях средств защиты информации:
- СТБ 34.101.74-2017 «Информационные технологии. Системы сбора и
обработки данных событий информационной безопасности. Общие требования».
Стандарт распространяется на программные и программно-аппаратные системы
сбора и обработки данных событий информационной безопасности. Стандарт
устанавливает классификацию и общие требования к системам сбора и об-
работки данных событий информационной безопасности. Стандарт применяется
при сертификационных испытаниях, проведении испытаний в рамках
государственной экспертизы для оценки соответствия требованиям стандарта, а
68
также может быть применен при разработке систем сбора и обработки данных
событий информационной безопасности.
- СТБ 34.101.75-2017 «Стандарт распространяется на программные и
программно-аппаратные системы обнаружения и предотвращения вторжений.
Стандарт устанавливает классификацию и общие требования к системам
обнаружения и предотвращения вторжений. Стандарт применяется при
сертификационных испытаниях, проведении испытаний в рамках
государственной экспертизы для оценки соответствия требованиям стандарта, а
также может быть применен при разработке систем обнаружения и
предотвращения вторжений».
В Российской Федерации основным стандартом обеспечения
информационной безопасности является ГОСТ Р ИСО/МЭК ТО 13335-3-2007.
Настоящий стандарт устанавливает методы менеджмента безопасности
информационных технологий. В основе этих методов лежат общие принципы,
установленные в ИСО/МЭК 13335-1. Стандарт будет полезен при внедрении
мероприятий по обеспечению безопасности информационных технологий. Для
полного понимания настоящего стандарта необходимо знание концепций и
моделей, менеджмента и планирования безопасности информационных
технологий, установленных в ИСО/МЭК 13335-1.
В целом база государственных стандартов позволяет провести все
нормативные документы Союзного Государства в рамках общего подхода к
обеспечению защиты информации. В принципе предприятиями Республики
Беларусь можно использовать международные стандарты и стандарты
Российской федерации в рамках технических регламентов Таможенного Союза.
2.1.2 Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
В Российской федерации применяется ГОСТ Р 6.30-2003.
Унифицированные системы документации. Унифицированная система
организационно-распорядительной документации. Требования к оформлению
документов, однако этот документ к ОАО «Красный пищевик» не применим.
69
В Республике Беларусь используется СТБ 6.38-2016 Унифицированные
системы документации Республики Беларусь система организационно-
распорядительной документации и требования к оформлению документов,
который вступил в силу с 01.06.2017 г.
Для внедрения информационной системы DLPна предприятии был первый
документ – Докладная записка от 02.12.2016 начальника АСУП директору ОАО
«Красный пищевик». Следующим документом для внедрения выбранной
системы DLP InfoWatch Traffic Monitor Enterprise опять же должна стать
докладная записка о выборе вышеупомянутой системе директору.
Основным документом же разрешающий внедрение данной системы будет
являться приказ директора ОАО «Красный пищевик», о приобретении и
установке системы DLP InfoWatch Traffic Monitor Enterprise силами отдела
АСУП и отдела экономической безопасности, с указанием ответственных лиц.
На основании этого приказа можно будет заключить договор с фирмой-
разработчиком АО «ИнфоВотч» программного обеспечения[11, с. 1]. А на
основании договора и выставленного счета-фактуры произойдет оплата за
лицензионную версию InfoWatch Traffic Monitor Enterprise для ОАО «Красный
пищевик».
По окончанию внедренияDLP системы директору предоставляется отчет о
внедрении.
2.2. Внедрение DLP системы обеспечения информационной
безопасности и защиты информации предприятия.
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия.
Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ОАО «Красный пищевик» на
настоящий момент подробно была описана в первой главе работы. Перейдем к
описанию InfoWatch Traffic Monitor Enterprise (рисунок 11).
70
Рис. 11. InfoWatch Traffic Monitor Enterprise
InfoWatch Traffic Monitor - автоматизированная система, которая выявляет
в потоке данных конфиденциальные документы, предотвращает их утечку и
защищает бизнес от действий внутренних злоумышленников[11, с. 1].
InfoWatch Traffic Monitor позволяет контролировать информационные
потоки в корпоративной среде для выявления и предотвращения случаев
несанкционированного использования конфиденциальных данных.
Согласно отчётам аналитического центра InfoWatch, вероятности
хищения/утери конфиденциальных корпоративных данных тем или иным
способом, в среднем, распределяются так:
38 % случаев — через интернет-браузер, облачные сервисы;
18 % случаев — вынос на бумажных носителях, через принтер;
10 % случаев — кража или потеря офисного оборудования;
9,5 % случаев — по электронной почте;
4 % случаев — через флешки и другие съёмные носители[11, с. 3].
71
Основные функции InfoWatch Traffic Monitor:
- Перехват SMTP, IMAP и POP3-трафика. Возможен перехват трафика
(или копии трафика), передаваемого через почтовый relay-сервер; перехват
копии трафика, проходящего через управляемый коммутатор.
- Перехват HTTP- и HTTPS-трафика. Возможен перехват трафика,
передаваемого через прокси-сервер, поддерживающий ICAP-протокол; перехват
копии трафика, проходящего через управляемый коммутатор.
Примечание:
Перехват HTTPS-трафика возможен при интеграции с прокси-сервером
BlueCoat, если прокси-сервер обрабатывает HTTPS-трафик как HTTP-трафик.
- Перехват копии ICQ-трафика (протокол OSCAR), проходящего через
управляемый коммутатор. При подключении ICQ через HTTP Система
перехватывает ICQ-трафик аналогично HTTP-трафику.
Система не поддерживает перехват и анализ зашифрованного ICQ-
трафика, в том числе трафика, передаваемого по зашифрованному протоколу
SSL.
- Проверка файлов, находящихся в корпоративной сети (открытых
сетевых папок, локальных дисков рабочих станций и файлового хранилища
SharePoint 2007/2010/2013), с помощью подсистемы Crawler.
- Анализ Skype-трафика, теневых копий файлов и заданий на печать,
фотографий, передачи трафика по протоколам HTTP, HTTPS и FTP, приема и
передачи электронных писем по протоколам SMTP, POP3, IMAP и с помощью
интерфейса MAPI, контроль обмена данными через Jabber (протокол
XMPP), Mail.Ru Агент (протокол MMP), WhatsApp (протокол WhatsApp) и с
помощью SMS. Также поддерживается перехват голосового трафика в Skype.
Перехват перечисленных данных осуществляется системой InfoWatch Device
Monitor.
- Анализ теневых копий файлов, перехваченных системой Device Lock
ЗАО «Смарт Лайн Инк» (версии 6.3 и выше).
- Перехват и анализ объектов MS Lync при помощи IW Lync Adapter,
который устанавливается на MS Lync сервер.
72
- Анализ содержимого перехваченного трафика с целью выявления
нарушений корпоративной политики безопасности.
- Фильтрация перехваченного трафика путем выдачи
разрешения/запрещения на доставку определенных данных[11, с. 4].
В таблице 13 приведен состав системы.
Таблица 13
Состав InfoWatch Traffic Monitor
Компонент
InfoWatch Traffic
Monitor
Назначение компонента
Crawler
Проверка файлов, находящихся в корпоративной
сети (открытых сетевых папок, локальных дисков
рабочих станций и файлового хранилища Share
Point).
DeviceMonitor
Контроль доступа пользователей к периферийным
устройствам, мониторинг операций (копирование
данных на съемные носители и FTP, отправка
данных на печать, использование мессенджеров) и
перехват трафика систем мгновенного обмена
сообщениями.
База данных
Хранение информации, связанной с работой
Системы (перехваченные данные и результаты их
анализа).
Коннекторы
Интеграция со сторонними системами,
формирование событий.
Консоль управления
Настройка правил анализа и фильтрации трафика,
анализ полученных данных.
Сервер Traffic Monitor
IW_SNIFFER, IW_ICAP и IW_SMTPD -
перехватчики.
Подсистема анализа: получение контекста
события и проверка на содержание элементов
технологий и на соответствие объектам защиты.
Подсистема применения политик: выполнение
действий, заданных пользователем согласно
корпоративной политике безопасности.
Тип установки для ОАО «Красный пищевик» будет следующий:
Все-в-одном Enterpriseвсе компоненты Системы (с СУБД Oracle
Enterprise или Postgre SQL) устанавливаются на один сервер. Такая установка
используется, если с учетом предполагаемой нагрузки на сервере будет
обеспечен ресурс как для СУБД, так и для сервисов Traffic Monitor.
В зависимости от целевого назначения сервера, будет различаться набор
устанавливаемых компонентов (таблица 14).
73
Таблица 14
Варианты целевого назначения серверов
Назначение сервера
Ключ
Компоненты,
устанавливаемые
инсталлятором
Установка сервера СУБД
со схемой БД Traffic
Monitor на отдельный
компьютер
TME DB
server
(RHEL)
DB node
(Astra Linux)
- Установка Microsoft SQL Server
- Настройка сетевого интерфейса
- Установка и настройка СУБД
Oracle Enterprise или Postgre SQL
- Установка схемы базы данных
IW Traffic Monitor
Установка сервера Traffic
Monitor на отдельный
компьютер
TME Node
server
(RHEL)
TM node
(Astra Linux)
- Установка Microsoft SQL
Server
- Настройка сетевого
интерфейса
- Установка RPM пакетов
сервера IWTM
- Установка подсистемы
мониторинга
- Установка консоли
управления
Все компоненты
InfoWatch Traffic Monitor
(Enterprise или Standard)
устанавливаются на
один компьютер
TME All-in-
one (RHEL)
All-in-one
(Astra Linux)
- Установка Microsoft SQL
Server
- Настройка сетевого
интерфейса
- Установка и настройка СУБД
Oracle (только для TME All-in-one)
или Postgre SQL
- Установка схемы базы
данных IW Traffic Monitor
- Установка RPM пакетов
сервера IWTM
- Установка подсистемы
мониторинга
- Установка консоли
управления
Установка, обновление и удаление Агентов InfoWatch Device Monitor на
рабочие станции может выполняться централизованно средствами Консоли
управления InfoWatch Device Monitor. Для этого предусмотрен механизм задач.
Задачи позволяют запускать процессы установки, обновления и удаления
агентского ПО, смены пароля деинсталляции, а также наблюдать за состоянием
выполнения этих процессов.
74
Задачи удаленного управления Агентом выполняются с помощью
специального Агента распространения, передаваемого на агентские рабочие
станции. Для его корректной работы необходимо обеспечить выполнение
следующих условий:
- Рабочие станции, на которые производится установка, должны
удовлетворять необходимым аппаратным и программным требованиям.
- На момент установки Агента проактивная антивирусная защита на
рабочих станциях должна быть отключена (только для Агентов, установленных
на ОС Windows).
- Сервер Device Monitor и рабочие станции должны распознавать
доменные имена друг друга.
- На рабочих станциях, где установлен межсетевой экран (firewall),
отличный от стандартного брандмауэра Windows, этот межсетевой экран должен
быть отключен, или в нем должно присутствовать разрешение на работу любых
сетевых соединений для следующих компонент Device Monitor:
IWDeployAgent.exe, iwdmc.exe, DM.Client.exe, IWProxy.exe, rmtlogctr.exe (только
для Агентов, установленных на ОС Windows).
Для удаления cерверной части InfoWatch Device Monitor вместе с
Консолью управления:
1. Необходимо выполнит следующие действия:
- На диске с дистрибутивом системы открыть каталог Setup\Unified. В
данном каталоге запустить файл установки для требуемой платформы.
- В оснастке Добавить или удалить программы (Addor remove
programs), входящей в состав операционной системы Windows, выбрать
InfoWatch Device Monitor Server нажав на кнопку Изменить (Change).
2. В окне Изменение, восстановление или удаление… выбрать команду
Удалить.
3. Если необходимо удалить систему вместе с базой данных, в окне
Удаление базы данных…необходимо отметить поле Удалить базу. В этом
случае потребуется задать параметры удаления; параметры зависят от вида
используемой СУБД:
75
- Встроенная БД (CompactSQL)ввод дополнительных параметров не
требуется: удаляемый файл БД указан в строке База данных.
- Microsoft SQL Serverдолжен быть указан используемый способ
аутентификации, выбрав нужный вариант на панели Способ аутентификации.
Если аутентификация выполнялась средствами SQL-сервера (Встроенная в SQL
Server), то на панели Администратор базы данных, в полях Имя
пользователя и Пароль укажите параметры той учетной записи, при помощи
которой осуществлялось подключение к базе данных.
- Oracleв поле Пароль учетной записи SYSTEM должен быть введен
необходимый пароль. В результате будет удалена учетная запись владельца
схемы базы данных, а также все объекты, за исключением табличного
пространства.
- Postgre SQLв полях Имя пользователя и Пароль указывается имя и
пароль учетной записи, от имени которой была создана эта БД при установке
сервера.
При работе с Консолью управления требуется постоянное соединение с
Сервером InfoWatch Device Monitor. Для этого необходимо выполнить
авторизацию, в процессе которой определяются права пользователя на запуск
Консоли управления.
При первом запуске Консоли управления используются данные (имя
пользователя и пароль) учетной записи, которой назначена роль
Суперпользователь (учетная запись Суперпользователя создается в процессе
установки Сервера).
Чтобы начать работу с Консолью управления:
1. Необходимо запустить Консоль управления (DM). Для этого в меню
Пуск выбирается пункт Программы>InfoWatch>Device Monitor>Консоль
управления либо используйте ярлык на рабочем столе (создается по умолчанию
при установке).
2. Необходимо выполнить процедуру авторизации, как описано ниже.
Успешное прохождение авторизации возможно только при выполнении
следующих условий:
- в базе данных существует учетная запись с указанными параметрами;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран