Диплом: Внедрение защищенной сети передачи данных в компании ООО "МЭЙЛ.РУ" на проекте ОДНОКЛАССНИКИ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности.
Защите подлежит критичная информация, хранящаяся в базе данных и
передаваемая по каналам связи, а также информационные ресурсы в виде
резервных копий единой базы данных.
Помимо непосредственно информационных ресурсов, защите должно
подлежать программное обеспечение, с помощью которого производится
обработка ценной информации
СУБД (серверная часть);
операционная система и сервисное программное обеспечение.
Защита программного обеспечения должна обеспечиваться с помощью
ограничения прав доступа конечных пользователей и системных
администраторов [14].
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
В компании действуют следующие нормативно-правовые документы
в области защиты информации и информационной безопасности (ИБ):
Положение о конфиденциальной информации;
Положение об использовании программного обеспечения;
Положение об использовании электронной почты;
Положение об использовании сети Интернет;
Положение об использовании мобильных устройств и носителей
информации;
Правила внутреннего трудового распорядка;
Приказ о введении политики информационной безопасности;
37
Приказ о введении Правил внутреннего трудового распорядка;
Приказ о введении внутриобъектного пропускного режима.
Рассмотрим упрощенную классификацию угроз:
1. По отношению к предприятию угрозы делятся на:
внутренние (занесение вируса в сеть сотрудниками, кража
информации сотрудниками);
внешние (хакерская атака на компьютеры компании).
2. По намеренности угрозы бывают:
преднамеренными (вредоносное ПО или человек, угрожающие
предприятию);
непреднамеренными (случайное удаление данных сотрудником).
3. По цели можно выделить угрозы, направленные на:
получение данных;
уничтожение данных;
изменение или внесение данных;
нарушение работы ПО;
контроль над работой ПО и прочие.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
К организационным мероприятиям по защите информации, в процессе
создания системы относятся:
• организация разработки, внедрения и использования средств;
• управление доступом персонала на территорию, в здания, и
помещения;
• введение на необходимых участках проведения работ с режимом
секретности;
• разработка должностных инструкций по обеспечению режима
секретности в соответствии с действующими в стране инструкциями и
положениями;
38
• при необходимости выделение отдельных помещений с охранной
сигнализацией и пропускной системой;
• разграничение задач по исполнителям и выпуску документации;
• присвоение грифа секретности материалам, документации,
аппаратуре и хранение их под охраной в отдельных помещениях с учетом и
контролем доступа исполнителей;
• постоянный контроль за соблюдением исполнителями режима и
соответствующих инструкций;
• установление и распределение ответственных лиц за утечку
информации.
Организационные мероприятия, закладываемые в инструкцию по
эксплуатации на систему и рекомендуемые организации-потребителю,
должны быть предусмотрены на периоды подготовки и эксплуатации
системы.
1.4.2. Выбор инженерно-технических мер.
Тем не менее, на данном этапе развития на предприятии ведутся
мероприятия по достижению конфиденциальности, целостности и
доступности информации, позволяющие повысить результативность
системы информационной безопасности.
Защита данных
Понятие защиты данных обычно ассоциируется с применением
паролей. Для многих организаций единственным средством защиты
информации в сети остается элементарный механизм парольного доступа. К
сожалению, обычные пароли - слабая защита от несанкционированного
доступа, особенно в распределенных системах. Поэтому возникает
потребность идентифицировать и аутентифицировать пользователя при
входе в систему, т. е. проверить, имеет ли он право доступа к информации, и
определить круг его полномочий [7].
39
Аутентификация пользователя может быть выполнена по разным
признакам. Одним из распространенных методов аутентификации является
установление личности пользователя по тем специфическим сведениям,
которыми он располагает. Пользователь вводит свой идентификатор, и затем
секретный пароль. Считается, что эти сведения хранятся исключительно в
памяти пользователя и не могут стать известны посторонним [8].
Разработка системы управления доступом направлена на обеспечение
защиты информации, хранящейся в базе данных, от несанкционированного
доступа, то есть обеспечение конфиденциальности информации [12].
Система управления доступом включает процедуры, охватывающие
порядок регистрации нового пользователя в ИС, контроль доступа
пользователей к базе данных, удаление учетных записей пользователей,
которые больше не нуждаются в доступе к информационным ресурсам [10].
Аутентификация может производиться следующими способами:
средствами операционной системы (WindowsAuthentication);
средствами СУБД
В качестве учетной записи выступает имя пользователя и пароль
(идентификатор).
Пользователей СУБД можно разбить на две категории:
администратор СУБД, занимающийся установкой,
конфигурированием сервера, регистрацией пользователей, ролей;
пользователи, которые оперируют данными, хранящимися в базе, в
рамках выделенных прав.
Права доступа пользователей к информации, хранящейся в базе
данных, определяются должностными инструкциями.
В результате разграничений прав доступа обеспечивается
санкционированный доступ к конфиденциальной информации [19].
Защите также подлежит программное обеспечение, с помощью
которого производится обработка ценной информации:
СУБД (серверная часть);
40
операционная система и сервисное программное обеспечение.
Данный вид защиты организуется путем ограничения прав доступа
пользователей операционной системы (доступ к системным файлам,
разрешение на установку нового программного обеспечения), а также
ограничения доступа к средствам конфигурирования и администрирования
СУБД [9].
Для каждого отдельного пользователя выделяется однозначно
определенная роль, разграничивающая его права, возможности.
Для поддержания необходимого уровня доступности необходимо
производить резервное копирование базы данных, чтобы в случае
необходимости произвести восстановление данных [3].
Периодичность резервного копирования строго определена и
отражена в соответствующих инструкциях. Резервное копирование
производится на защищенные носители, доступ к которым для посторонних
лиц строго ограничен.
Резервное копирование будет выполняться средствами операционной
системы. Для выполнения операции резервного копирования в составе
операционной системы поставляется программа архивации BackUP. С ее
помощью можно резервировать и восстанавливать многие системные данные
в том числе файлы баз данных [15].
Недостатками в системе информационной безопасности на
предприятии являются:
Отсутствие регулярного обсуждения вопросов информационной
безопасности на предприятии и возникающих проблем в этой области.
Отсутствие утвержденной политики информационной безопасности.
Основными задачами при обеспечении информационной
безопасности являются:
управление доступом пользователей к ресурсам автоматизированной
информационной системы (ИС);
обеспечение доступности данных для авторизованных пользователей;
41
обеспечение бесперебойной работы системы;
контроль и поддержание целостности критичной информации;
управление доступом к системным файлам [9].
Virtual Private Network (VPN) переводится с английского языка как
«виртуальная частная сеть». Это технологии, объединенные в одну группу.
Они предназначаются для обеспечения одного или нескольких соединений
помимо другой сети. Казалось бы, ничего особенного. Суть технологии
состоит в том, что к основному VPN-серверу при установленном соединении
можно подключиться еще раз. В таком случае образуется зашифрованный
канал, обеспечивающий надежность передачи данных.
VPN используется для соединения локальных сетей в одну
виртуальную. Отдельные операторы связи предоставляют все необходимое
для выхода в мировую сеть. В настоящее время есть несколько вариантов
подключения VPN с использованием стандартов IPSec, SSL/TLS и PPTP. В
зависимости от используемых протоколов и применения виртуальных сетей
можно создавать соединение трех видов: сеть-сеть, узел-сеть, узел-узел.
Настройка vpn соединений должна выполняться специалистами.
Только они смогут учесть все нюансы подключения виртуальной сети и
избежать ошибок. Если все сделано правильно, надежная защита от потери
данных будет обеспечена.
Виртуальные сети стандартно устанавливаются не выше сетевого
уровня. Здесь использование криптографии дает возможность не изменять
некоторые транспортные протоколы. Обычно для создания VPN-соединения
берут инкапсуляцию протокола РРР с другим протоколом: IP, Ethernet.
Строение VPN-сетей
42
Виртуальные сети включает две части:
внешняя сеть — по ней осуществляется инкапсулированное
соединение, передаются зашифрованные данные;
внутренняя сеть — находится под контролем. Таких сетей может быть
несколько.
Для подключения используется сервер доступа, соединенный с
внешней и внутренней сетями. При этом необходимо пройти процессы
идентификации и аутентификации (проверка подлинности). Если на этих
этапах не возникает затруднений, пользователь авторизуется и получает все
необходимое для работы в виртуальной сети.
Виды VPN-сетей
Виртуальные сети классифицируются по разнообразным параметрам.
Рассмотрим основные из них:
По степени защищенности используемой среды:
защищенные -самый распространенный тип. Используются для
установки надежных подсетей обычно в Интернете;
доверительные — применяют, когда передающая среда является
защищенной и требуется создать виртуальную подсеть в пределах одной
большой сети. Обеспечением безопасности в таких случаях уже не
занимаются.
По способу воплощения:
43
как специальное программно-аппаратное обеспечение - виртуальная
сеть подключается с применением специальных программно-аппаратных
средств. Удобно использовать, когда требуется высокая производительность
и защищенность;
как программное средство — в случае установки на ПК со
специальным программным обеспечением, необходимым для работы с VPN;
как интегрированное решение — для использования виртуальных
сетей используется целый комплекс средств.
По назначению:
Intranet VPN — применяют в организациях для объединения
виртуальных филиалов одной компании для передачи данных по открытым
каналам;
Extranet VPN — удобны для компаний, активно сотрудничающих с
клиентами, поставщиками, партнерами. Эти пользователи подключаются к
корпоративной сети;
Remote Access VPN — необходимы для обеспечения защищенной
передачи данных между корпоративной сетью и отдельно взятым
пользователем. Например, сотрудник работает на дому, подключается через
виртуальную сеть с домашнего ПК, использует необходимые данные фирмы;
Internet VPN — применяется для выхода в Интернет при
подключению нескольких пользователей к одному физическому каналу;
Client/Server VPN — создается для обеспечения защиты передаваемой
информации между двумя узлами единой сети. Обычно эти узлы
расположены в одной части. Удобен для разделения трафика между разными
отделами одной компании.
Преимущества VPN соединения
Профессиональное подключение и отладка виртуальных сетей
(настройка vpn соединения) обеспечивает надежную защиту данных при
передаче по каналам. Имеются и другие плюсы VPN-соединения. Очень
важно, что локальная сеть и Интернет с виртуальной сетью работают гораздо
44
быстрее. Пропускаются виртуальные каналы связи, платить за кабельные
линии не требуется.
Настраивание виртуальной сети обходится дешевле, чем монтаж
удаленного доступа. Нет необходимости в приобретении дополнительного
сетевого оборудования и его установке. Самое главное, что нужно сделать —
это подключить виртуальную сеть и наладить контроль трафика удаленного
доступа. Для VPN-соединения необходимо только соответствующее
программное обеспечение.
ГЛАВА 2. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Законодательные меры по защите информации заключаются в
исполнении существующих в стране или введении новых законов,
положений, постановлений и инструкций, регулирующих юридическую
ответственность должностных лиц – пользователей и обслуживающего
технического персонала – за утечку, потерю или модификацию доверенной
ему информации, подлежащей защите, в том числе за попытки выполнить
аналогичные действия за пределами своих полномочий, а также в
ответственности посторонних лиц за попытку преднамеренного
несанкционированного доступа к аппаратуре информации.
Цель законодательных мер – предупреждение и сдерживание
потенциальных нарушителей.
Основополагающими документами в области безопасности
компьютерных сетей являются:
Общие критерии оценки безопасности информационных систем
45
ISO 17799 – Международный стандарт по безопасности, носящий
полузакрытый характер. ГОСТ 28147-89. Системы обработки информации.
ГОСТ Р 34.11-94. Информационная технология. Криптографическая
защита информации. Функция хэширования.
Документы технической комиссии при президенте РФ.
Автоматизированные системы.
Обработку и защиту персональных данных в информационных
системах регламентирует Федеральный закон от 27.07.2006 № 152-ФЗ
«О персональных данных». Конкретные меры защиты описывает Приказ
ФСТЭК РФ от 18.02.2013 № 21 «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах
персональных данных».
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности предприятия.
Организационные (административные) меры защиты - это меры,
регламентирующие процессы функционирования АСОЭИ, использование ее
ресурсов, деятельности персонала, а также порядок взаимодействия
пользователей системой таким образом, чтобы максимально затруднить или
исключить возможность реализации угроз безопасности информации [4].
К организационно-административным мероприятиям защиты
информации относятся:
выделение специальных защищенных помещений для размещения
ЭВМ и средств связи и хранения носителей информации;
выделение специальных ЭВМ для обработки конфиденциальной
информации;
организация хранения конфиденциальной информации на
специальных промаркированных магнитных носителях;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран