Диплом: Внедрение средств защиты и увеличение их эффективности в ООО «Максимастрой»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ………………………………………………………………….. 3
ГЛАВА 1. Теоретические основы средств защиты информации………….. . . 6
1.1. Основы информационной безопасности ……………………………...…... 6
1.2. Средства информационной безопасности…………………………………11
1.3. Средства защиты информационных сетей……………………….………..17
ГЛАВА 2. Анализ средств защиты информации………………………………23
2.1. Криптография……………………………………………………………….23
2.2. Защита от несанкционированного доступа к системам
информации…………………………………………………………….……….. 28
2.3. Защита локально-вычислительных сетей от
информационных угроз…………………………………………………………32
ГЛАВА 3. Практическое применение средств защиты
информации……………………………………………………………………...37
3.1. Аппаратно-программные комплексы защиты информации……………..37
3.2. Защита трафика и компьютерных сетей………………….……………….43
ЗАКЛЮЧЕНИЕ………………………………………………………………….48
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ…………………………….50
3
ВВЕДЕНИЕ
Актуальность темы выпускной квалификационной работы, в настоящее
время, является значимой. Компания ООО «Максимастрой» внедряет на
дочерних предприятиях и объектах ПАО «Газпром», инженерно-технические
средства охраны и средства антитеррористической защиты. К ним относятся
такие виды работ как монтаж, настройка и пуско-наладка, а так же
сопровождение, охранных систем. Систем управления контролем доступа.
Систем видеонаблюдения и видео регистрации различных событий.
Охранное освещение. Установка и настройка устройств
въездных групп, противотаранных устройств, устройств контроля
пропускного режима. Монтаж, настройка и запуск централизованных постов
наблюдения за различными охранными комплексами.
Различными системами защиты оснащаются компрессорные станции,
промышленные и транспортные участки, подземные хранилища газа.
Офисные помещения и штаб-квартиры дочерних предприятий и самого ПАО
«Газпром».
В этой выпускной квалификационной работе будут рассмотрены
теоретические и практические основы и методы внедрения средств
инженерно-технической системы охраны и средств антитеррористической
защиты различных объектов. Будут рассмотрены преимущества и недостатки
различных систем безопасности, внедряемых на современном уровне
требований. Будут рассмотрены особенности внедрения и настройки.
Предложены возможные способы улучшения качества внедрения, как с точки
зрения защиты информации, так и с точки зрения экономической
оправданности системы. Будет сделан краткий экскурс в историю систем
защиты информации.
Средства защиты информации становятся всё актуальнее и актуальнее
с каждым годом, в связи с ростом научно-технического прогресса и очень
4
быстрой скоростью развития информационных систем, и электронно-
вычислительной техники в целом. Развитие информационных систем не
стоит на месте, но вместе с ним и не стоит на месте сфера информационной
преступности. Сохранять информацию с каждым годом всё сложнее и
сложнее, т.к с развитием информационных систем, постоянно появляется
необходимость в модернизации и обновлении оборудования и программного
обеспечения, что в свою очередь требует дополнительных, постоянных
финансовых расходов.
Кроме защиты информации, в свете последних политических событий,
актуальным стала сфера антитеррористической защиты. В связи с санкциями
происходит масштабный отказ от использования в этих сферах деятельности
импортного оборудования и программного обеспечения. Это в свою очередь
порождает рост отечественного рынка в этой сфере, в связи с появлением
спроса на продукцию. Программные продукты используются все чаще и
чаще отечественного производства и разработки. Традиционные
операционные системы Windows заменяются на системы open sourse.
Оборудование используется таких отечественных фирм как BOLID,
программное обеспечение ИСО «Орион», ИСО «Бастион». Ну и ряд других
программных продуктов.
Объектом исследования этой выпускной квалификационной работы
являются средства защиты информации. Предметом исследования, внедрение
средств защиты и увеличение их эффективности в ООО «Максимастрой».
Целью выпускной квалификационной работы является рассмотрение и
анализ теоретического и практического внедрения средств защиты и
увеличение их эффективности.
Для достижения поставленной цели в выпускной квалификационной
работе необходимо решить следующие задачи:
1) проведение обзора современных средств защиты информации;
5
2) анализ преимуществ и недостатков различных средств защиты
информации;
3) внедрение и применение, на практической основе, средств
защиты информации;
4) анализ эффективности и рациональности использования средств
защиты информации;
5) провести сравнительный анализ и выработать рекомендация по
особенностям применения средств защиты информации.
При написании выпускной квалификационной работы использовались
научные труды следующих авторов: Мифтахова Л.Х., Касимова А.Рх[1],
Бутакова Н.Г., Федоров Н.В[2], Сомов Ю.И., Купринов Э.П., Курихин[3],
и.т.д.
6
ГЛАВА 1 – ТЕОРЕТИЧЕСКИЕ ОСНОВЫ СРЕДСТВ ЗАЩИТЫ
ИНФОРМАЦИИ
1.1. Основы информационной безопасности
Информационная безопасность, важный аспект современной
безопасности производственных объектов. Она является ведущим
направлением развития в информационной среде.
В нашей стране, основы информационной безопасности
стандартизированы ГОСТ Р 50922-2006. Информационная безопасность – это
защита информации от несанкционированного ознакомления, уничтожения,
преобразования, а также защита информационных ресурсов от нарушения их
производительности и функциональности. [1]
На информационную безопасность влияют не только информационные
системы. Важным фактором является инфраструктура системы, вентиляция,
электроснабжение, системы связи, персонал и множество других факторов.
Считается, что достижение информационной безопасности
осуществляется тремя факторами, это конфиденциальность, доступность и
целостность.
Конфиденциальность – это определённый информационный статус,
присвоенный информации, для разграничения к ней доступа. Она определяет
различные степени защиты и доступ только допущенным пользователям.
Для всех остальных информация тщательно скрывается. Одним из самых
распространённых способов внедрения конфиденциальности информации
является криптография.
Доступность – это получение информации за необходимый
промежуток времени, в нашем контексте, при условии разрешения на доступ
к информации.
Целостность – это достоверность и актуальность информации. Защита
от её искажения или уничтожения.
7
Следующими важнейшими аспектами информационной безопасности
считать такие понятия как «угроза» и «политика безопасности».
Угроза безопасности – действия или условия, в результате которых
образуется реальная или потенциальная опасность сохранности информации.
Политика безопасности – это правила и нормы, регламентирующие
способы организации обеспечения информационной безопасности. В
стандарте ГОСТ Р ИСО/МЭК 15408-1-2002 предложено взаимодействие
объектов и субъектов, обеспечивающих безопасность информации. Схема
процесса представлена на рисунке 1. [3]
Рисунок 1. Понятия информационной безопасности.
Защита информации – это деятельность, нацеленная на сохранение
целостности информации и на её неправомерное использование.
Аутентификация – определения того, правда ли субъект или объект тот,
за кого себя выдаёт.
Авторизация – предоставление опознанному объекту прав доступа к
использованию информационным ресурсом.
8
К угрозам безопасности относят два основных типа угроз, случайные
или преднамеренные. Случайные угрозы считаются результатом перебоев с
электроэнергией, ошибок персонала при обработке информации, ошибок
самого программного обеспечения, различные сбои аппаратуры и помехи.
Основным элементом случайных угроз, конечно, является несовершенство
программного обеспечения. Программный код пишут люди, соответственно
совершают ошибки при его написании, либо не учитывают возможных
уязвимостей. Чем сложнее и объёмнее программное обеспечение, тем больше
и проще в нём находить уязвимости и использовать их в
несанкционированных целях. [3]
Наиболее распространённым видом угроз являются преднамеренные
угрозы. Они осуществляются по ряду причин, конкуренты, недовольные
сотрудники(так называемые инсайдеры), сторонние злоумышленники с
различными мотивационными факторами, вплоть до самоутверждения.
Каналами несанкционированного доступа обычно являются каналы
связи, общедоступные элементы информационной системы(терминалы
например), различные электромагнитные излучения. К самым используемым
методам несанкционированного доступа относят такие способы как
вредоносное программное обеспечение или вирусы, перехват или кража
паролей и логинов, подмена привилегий пользователя и такой метод как
«маскарад».
За перехват паролей отвечает специальное программное обеспечение,
которое имитирует ввод логина и пароля пользователя, в последствии
выдаётся ошибка ввода, пользователь думая что допустил ошибку вводит
пароль заново, хотя предыдущий ввод отправил данные злоумышленнику.
Подмена различных плагинов и сервисов, работа специальных программ,
распознающих ввод логина и пароля. Существует специальное программное
обеспечение расшифровывающее пароли, которые сохраняются и хранятся в
специализированных файлах или базах данных. [5]
9
Так называемый «маскарад», это подмена, когда один пользователь
выдаёт себя за другого. Например, использование чужих привилегий
пользователя или средств аутентификации.
Использование несанкционированных привилегий тоже является
достаточно сильной угрозой. Тут используются слабые места в системе,
когда уже авторизованный пользователь, присвоив себе права
администратора например, получает несанкционированный доступ к
информации или к информационной системе в целом.
Самым опасным средством атаки считается вредоносное программное
обеспечение. Это вирусы, троянские кони и черви.
Вирусы внедряются в тело полезного программного обеспечения,
оттуда и название, могут размножаться, заражать любой рабочий код,
используя слабые места программного обеспечения.
Сетевые черви это разновидность вирусов, которые разрастаются,
используя сети, заражая всё, что попадается на пути в сети.
Троянские кони – программы имитирующие полезное программное
обеспечение, но имеющие задачу вредоносного программного обеспечения.
Все вредоносное программное обеспечение постоянно
модифицируется, становится очень гибким, подстраиваясь под часто
используемые программные продукты, такие как, например, семейство
Microsoft. Эффективным средством защиты от вредоносного программного
обеспечения является использование антивирусных программ со свежими
антивирусными базами. Закрытие доступа к исполняемым программам.
Контроль за целостностью файлов. Создание замкнутой среды
исполнительного программного обеспечения. [7]
Следующим важным типом угроз безопасности информационных
систем являются сетевые угрозы. Для связи по сети повсеместно
используется набор протоколов TCP/IP. Так же он используется для доступа
к сети Интернет.
10
Линии сетевой связи являются открытыми линиями, открывая
возможность удалённых атак.
Удалённые атаки могут быть пассивными- такие как, перехват и
использование сетевого трафика по сети, так и активными-
модифицирование сетевого трафика. Если активную атаку ещё можно
оперативно обнаружить, то пассивные утечки трафика не поддаются
обнаружению.
Сетевые атаки очень опасны с точки зрения скорости их обнаружения,
соответственно сложно оперативно принимать противодействие этим
сетевым атакам.
В процессе развития сетей, с появлением мобильных Java-приложений
и ActiveX элементов появляются все более новые способы сетевых атак в
TCP/IP сетях.
Сетевые атаки различают на четыре основные категории:
1) Отказ в обслуживании или DoS атака.
2) Атака модификации
3) Атака доступа
4) Комбинированная атака
Атака отказа в обслуживании, или как её ещё называют Denial of
Service Attack, кардинально отличается от других видов сетевой уязвимости
тем, что суть атаки неполучение информации или её искажение, а вывод из
строя работоспособности информационной системы в целом.
Атаки модификации – это вид атак, нацеленный на изменение
информации, добавление информации или её удаление.
К атакам доступа относят sniffing или подслушивание, перехват
трафика и перехват сеанса. Подслушивание или наблюдение за трафиком
осуществляется специальными программами – снифферами. Информация по
сети передаваемая открытым способом может быть добыта при помощи
подслушивающей программы и любая информация, в том числе
11
конфиденциальная попадает под угрозу раскрытия злоумышленником.
Хорошим способом предотвращения таких атак является криптографическая
защита каналов связи. Перехват информации или hijacking это активная атака
по захвату логинов и паролей в потоке сетевого трафика. В худшем случае
при использовании такой атаки, злоумышленник получает доступ к
пользовательскому ресурсу, создаёт свою учетную запись и у него
появляется возможность попадать в систему по необходимости. Перехват
сеанса или session hijacking это подмена авторизованного пользователя в
сети. Т.е на уровне клиент-сервер устанавливается сеанс связи, в который
попадает злоумышленник, представляясь легальным пользователем,
отключив при этом авторизованного пользователя. [8]
Комбинированные атаки – это взаимосвязанная сеть атак, нацеленная
на одну определённую цель. Для использования комбинированных атак,
отправной точкой обычно применяют подмену сетевого адреса или IP
spoofing. Подменяется адрес машины в сети, а потом идёт атака Denial of
Servise. После IP-спуфинга может применяться атака посредничество или
Man-in-the-Middle, когда между двумя точками связи перехватывается и
обрабатывается трафик. От всех этих тип угроз достаточно хорошим
способом защиты являются криптографические каналы связи.
1.2 Средства информационной безопасности
К одним из разновидностей программных средств защиты информации
можно отнести программы безвозвратного удаления данных с носителей
информации. В качестве примера приведём отечественную программу
используемую в ООО «Максимастрой» - «Терьер».
При удалении информации с электронных носителей, информация
физически не затирается, она помечается как не требующаяся к
использованию, стирая данные о информации в таблице размещения файлов.
Так файловая система продлевает ресурс памяти, уменьшая циклы

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)