Диплом: Защита информации от несанкционированного доступа на примере изделий выпускаемых ЗАО "КБ "КорундМ" для нужд Министерства РФ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
9
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ................................................................................................................ 11
1.1. Технико-экономическая характеристика в/ч 3061 .......................................... 14
1.1.1. Характеристика в/ч 3061 и ее деятельности ................................................. 14
1.1.2. Организационная структура управления предприятием ............................ 14
1.1.3. Программная и техническая архитектура ИС предприятия ....................... 17
1.2 Анализ деятельности организации, выявление проблем информационной
безопасности в/ч 3061 ............................................................................................... 24
1.2.1 Идентификация и оценка информационных активов .................................. 24
1.2.2. Определение места проектируемой задачи в комплексе задач и ее
описание ..................................................................................................................... 26
1.2.3. Анализ системы обеспечения информационной безопасности и защиты
информации ............................................................................................................... 29
1.3. Анализ существующих разработок и выбор стратегии автоматизации ....... 31
1.3.1. Анализ существующих разработок для автоматизации задачи ................. 31
1.3.2. Выбор и обоснование стратегии автоматизации задачи ............................. 34
1.3.3. Выбор и обоснование способа приобретения ИС для автоматизации
задачи .......................................................................................................................... 34
2.1 Разработка комплекса мер по обеспечению защиты информации ................ 35
2.2 Комплекс организационных мер обеспечения информационной
безопасности в/ч 3061 ............................................................................................... 36
2.3 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности в/ч 3061 ................................................................ 40
2.3.1 Реализация инженерно-технических мер для обеспечения
информационной безопасности в/ч 3061 ................................................................ 40
2.3.2 Программно-технические меры обеспечения информационной
безопасности в/ч 3061 ............................................................................................... 44
2.4 Контрольный пример реализации проекта и его описание ............................ 50
10
2.5 Выводы ................................................................................................................. 56
3.1 Расчет затрат на реализацию мер обеспечения информационной
безопасности .............................................................................................................. 58
3.2 Расчет экономической эффективности от модернизации системы
видеонаблюдения ...................................................................................................... 60
3.3 Выводы ................................................................................................................. 64
ПРИЛОЖЕНИЯ ......................................................................................................... 71
11
ВВЕДЕНИЕ
Несанкционированный доступ (далее — НСД) к информации является
наиболее часто встречающейся и наиболее вероятной угрозой информационной
безопасности. НСД ведет к нежелательным последствиям в организации, таким
как утечка защищаемой информации (персональные данные, служебная
информация, государственная тайна), полное или частичное нарушение
работоспособности системы. Все это ведет к снижению репутации компании,
финансовым потерям и прекращению бизнес-процессов.
Наиболее часто НСД к информации происходит при использовании
вредоносных программ, функционирующих до загрузки операционной
системы, на уровне BIOS/UEFI, или при определенных действиях
злоумышленника, который может получить доступ к информации,
загрузившись с любого внешнего носителя информации.
Для снижения этих рисков применяются средства (модули) доверенной
загрузки (далее — СДЗ, МДЗ), которые, во-первых, проводят контроль
целостности загружаемых файлов и сверяют их с эталонными значениями,
хранимые в недоступной для операционной системы памяти. Во-вторых,
обеспечивают идентификацию и аутентификацию пользователей до загрузки
операционной системы. В-третьих, осуществляют запрет загрузки нештатных
копий операционной системы с недоверенных внешних носителей информации.
СДЗ и МДЗ созданы для усиления встроенных средств защиты
операционных систем, а именно для усиления аутентификации и
идентификации пользователей, и защиты от НСД к защищаемой информации.
Регулятор в лице ФСТЭК России предъявляет жесткие требования для защиты
от НСД к информации, среди которых обязательное использование СДЗ и МДЗ.
Выполнение требований регуляторов в первую очередь необходимо для тех
организаций, которые в своей деятельности сталкиваются с обработкой
персональных данных, информации, содержащей сведения, составляющие
12
государственную тайну, а также защиты существующих информационных
систем. При невыполнении этих требований регулятор вправе наложить на
организацию значительный штраф. А в случае с государственной тайной
помимо штрафа возможен и отзыв лицензии на право обработки такой
информации, что приведет к остановке деятельности организации.
Современные аппаратные средства аутентификации могут включать
множество дополнительных функций, включая свою мандатные уровни,
группы пользователей, а также обеспечивать доверенную загрузку, что делает
их весьма надежными и более гибкими в настройке. Поддержка таких
устройств должна быть обеспечена на уровне ОС, под управлением которой
работает ЭВМ. Примерами таких устройств являются аппаратно-программные
модули доверенной загрузки (АПМДЗ) «Соболь», разработанной российской
компанией «Код безопасности» [4], «Центурион», разработанный компанией
ЦНИИ ЭИСУ и другие [5]. Устройства подобного рода представляют собой
карту расширения, подключаемую к порту PCI, которая предотвращает
загрузку ОС с внешних носителей, а также загрузку ОС в обход самого
АПМДЗ. Использование АПМДЗ позволяет защитить данные, хранящиеся на
жестком диске, от несанкционированного доступа. На сегодняшний день
является актуальной разработка средств интеграции с АПМДЗ на уровне
операционной системы и ее компонентов, что позволяет добиться повышения
уровня защищенности операционной системы в целом.
Целью данной работы является разработка системы защиты информации
от несанкционированного доступа на примере изделий выпускаемых ЗАО «КБ
«Корунд-М» для нужд Министерства обороны РФ.
Для достижения поставленной цели сформулированы следующие задачи:
– изучение предметной области и выявление недостатков в
существующей системе обеспечения информационной безопасности и защите
информации, определяющих необходимость разработки проекта;
– разработка постановки задачи проектирования;
13
– обоснование выбора основных проектных решений и экономической
эффективности проекта.
Предметом ВКР является процесс организации комплексной системы
защиты, а объектом – войсковая часть.
При написании ВКР были применены такие методы научного
исследования, как изучение научной литературы по теме исследования,
нормативно-правовой базы, аналитический и сравнительный методы, методы
системного анализа, методы функционального моделирования, экономические
и математические методы.
14
1. Аналитическая часть
1.1. Технико-экономическая характеристика в/ч 3061
1.1.1. Характеристика в/ч 3061 и ее деятельности
Объектом исследования в дипломной работе является в/ч 3061,
расположенная по адресу: 111250, г. Москва, ул. Красноказарменная, 9а,
которое осуществляет следующие виды деятельности (в соответствии с кодами
ОКВЭД, указанными при регистрации):
1. Государственное управление и обеспечение военной безопасности;
2. Предоставление государством услуг обществу в целом
3. Деятельность, связанная с обеспечением военной безопасности
(Основной вид деятельности)
4. Обеспечение функционирования закрепленных и предоставленных в
пользование объектов материально-технической базы.
Штаб располагается в здании площадью высотой в 5 этажей. Все этажи
являются служебными. Численность компьютеров, ноутбуков, планшетов в
служебных помещениях около 600 шт.
Территория, на которой расположена в/ч, очень обширная, в рамках
территории также возникает необходимость обеспечения доступа мобильных
устройств к единой сети, а также обеспечения работоспособности.
1.1.2. Организационная структура управления предприятием
Войсковая часть 3061 в своей деятельности руководствуется
Конституцией Российской Федерации, федеральными конституционными
законами, федеральными законами, актами Президента Российской Федерации,
в том числе издаваемыми им как Верховным Главнокомандующим
Вооруженными Силами Российской Федерации, актами Правительства
Российской Федерации, международными договорами Российской Федерации,
15
правовыми актами Министерства обороны Российской Федерации,
Учреждения, а также Положением.
Организационная структура Войсковой части 3061 определяется штатом,
утвержденным в порядке, установленном в Министерстве обороны Российской
Федерации, она представлена на рисунке 1.1.
Рисунок 1.1 – Организационная структура в/ч 3061
Инженерное управление отвечает за работу инженерно-технического
состава по обслуживания самолетов.
Весь инженерно-технический состав получает доступ на производство
работы только после сдачи зачетов начальнику инженерно-авиационной
службы.
Финансово-экономическое управление занимается финансовой
отчетностью и предоставлением отчетов в соответствующие организации, а
также контролирует финансовые расходы части.
Войсковая часть финансируется из государственного бюджета по смете
Министерства обороны. Хотя войсковая часть имеет собственные сметы, она не
имеет самостоятельного значения и является частью сметы Вооруженных Сил.
Все получаемые денежные средства войсковая часть обязана хранить на
текущем счете, открываемом в учреждениях банка. Текущие счета позволяют
16
осуществлять отдельные виды расчетных операций, главным образом
связанные с оплатой труда и административно - хозяйственными расходами.
Самостоятельно распоряжаться своим имуществом войсковая часть не
имеет права. Денежные средства, находящиеся на текущем счете войсковой
части, являются частью денежных средств Министерства обороны.
Отделение кадров и строевого отвечает за качественное ведение
документооборота и работу с личным составом части.
В распоряжении кадровой службы находятся все нормативные акты, на
основании которых составляются документы внутреннего пользования:
– коллективный договор;
– правила внутреннего трудового распорядка;
– положения о подразделениях (отделах, службах, группах) и др.
Важнейшим организационным документом является Коллективный
договор, разрабатываемый при непосредственном участии подразделения
службы управления персоналом. Коллективный договор - это соглашение,
заключаемое трудовым коллективом и администрацией по урегулированию их
взаимоотношений в процессе производственно-хозяйственной деятельности на
календарный год.
Войсковая часть 3061 не имеет права осуществлять приносящую доход
деятельность, за исключением тех видов деятельности, которые включены в
генеральное разрешение Министерства обороны Российской Федерации, на
осуществление приносящей доход деятельности в соответствии с
законодательными и иными нормативными правовыми актами Российской
Федерации.
Войсковая часть 3061 выполняет работы, связанные с использованием
сведений) составляющих государственную тайну, и обеспечивает защиту
указанных сведений в соответствии с законодательством Российской
Федерации и в порядке, установленном в Министерстве обороны Российской
Федерации.
17
Войсковая часть 3061 может в соответствии с законодательством
Российской Федерации выступать государственным заказчиком на поставки
товаров, выполнение работ, оказание услуг для государственных нужд
исключительно на основании доверенности и Положения.
Войсковая часть является государственным учреждением, и численность
работающих, регламентируется штатным расписанием, вследствие чего
численность не изменяется.
Численность персонала Войсковой части 3061 составляет на 01.01. 2019
год – 1033 человек.
1.1.3. Программная и техническая архитектура ИС предприятия
Информационная система в/ч 3061 представляет собой взаимосвязанную
совокупность средств, методов и персонала, используемых для хранения,
обработки, и выдачи информации в интересах достижения поставленной цели
[2, с.34].
У каждого специалиста в компании имеется свое рабочее место,
оснащенное компьютером. Кроме того, в компании имеются
многофункциональные устройства. На компьютеры установлен комплект
программного обеспечения. Состав типового рабочего места специалиста
представлен в таблице 1.1.
Таблица 1.1
Состав рабочего места специалиста
Наименование
подсистемы
Наименование компонента
Процессор
Intel Core i7 950 3067MHz,8Mb,
LGA1366
Системная плата
ASUS P6T Deluxe V2, Intel X58
Оперативная память
6Gb (3*2Gb) DDR3 1600Mhz Corsair
XMS3
Накопители HDD
500Gb Western DigitalSATA-II 16mb
18
Видеокарта
640Mb NVIDIA GeForce GTX 470
Корпус без БП
MiditowerGigaByte GZ-KX9 Black ATX
Манипулятор
Defender Pluto 310 B, USB+PS2
БП
Corsair CMPSU-850TX 850W
Клавиатура
KBS-8:Ветви сакуры
Видеомонитор
16
м
MONITOR ASUS VH232T BK
Штаб в/ч 3061 занимает 5 этажей одного здания. Компьютеры в/ч 3061 не
включены в единую локальную сеть. Сеть организована только в рамках
второго и третьего этажа.
Для организации сети этого сегмента используется топология «звезда»,
причем в каждом кабинете, где более одного компьютера, имеется
концентратор, соединяющий компьютеры внутри кабинета.
Все концентраторы на этих этажах подключаются к концентратору,
находящемуся в кабинете у техников. Таким образом, в компании используется
сеть «иерархическая звезда». Все компьютеры обладают одинаковыми
характеристиками. Компьютеры в сети имеют стандартную сетевую карту с
разъемом RJ45 и сетевую операционную систему. В каждом кабинете
расположены концентраторы SuperStack II Hub 100 Base T4 производства 3Com
Corp. Техническая архитектура предприятия (на примере одного этажа)
представлена на рисунке 1.2.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран