Диплом: Защита информации от несанкционированного доступа на примере изделий выпускаемых ЗАО "КБ "КорундМ" для нужд Министерства РФ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
29
соответствующий ряд матрицы по ценности актива, а соответствующую
колонку - по степени угрозы и уязвимости. Ценность настоящего метода
состоит в ранжировании соответствующих рисков (таблица 1.8).
Таблица 1.8
Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг
риска
Утрата целостности
Данные по приказам,
распоряжениям, мероприятиям,
распорядку в/ч 3061
9
Утрата целостности
Информационные услуги
9
Утрата конфиденциальности
Внутренняя переписка
8
Утрата конфиденциальности
Приходные накладные
8
Утрата конфиденциальности
Расходные накладные
7
Утрата конфиденциальности
Инвентаризационная ведомость
6
Утрата конфиденциальности
Личные дела офицерского,
сержантского и рядового состава
6
Утрата доступности
Информация о боевой и
транспортной технике
4
Нарушение целостности
Программное обеспечение
4
Утрата доступности
Данные о сооружениях и
материальном обеспечении в/ч
3061
4
Утрата доступности
Бухгалтерская и налоговая
отчетность
1
Данная таблица содержит риски по наиболее ценным информационным
активам, ранжированные в порядке убывания.
Результаты оценки рисков являются основанием для выбора и
формулировки задач по обеспечению информационной безопасности
предприятия, и выбора защитных мер.
1.2.3. Анализ системы обеспечения информационной безопасности и
защиты информации
Таким образом, на основе анализа можно выявить такие основные
проблемы:
30
1. Отсутствие антивирусного ПО на самих АРМ
2. Устаревшее антивирусное ПО на сервере
3. Отсутствие системы контроля доступа служащих к чужим
компьютерам
4. Отсутствие системы видеонаблюдения в кабинетах
5. Отсутствие политики паролей
Все эти проблемы должны учитываться при планировании комплексной
системы защиты в в/ч 3061.
Задачи по защите информации возложены на сотрудников технического
отдела части, а также на руководителей подразделений. Результаты оценки
действующей системы безопасности информации, отражают, насколько полно
выполняются однотипные объективные функции при решении задач
обеспечения защиты информации (таблица 1.9).
Таблица 1.9
Анализ выполнения задач по обеспечению информационной
безопасности
№п/п
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
1.
обеспечение безопасности процесса управления в/ч
3061, защита информации и сведений, являющихся
коммерческой тайной;
средняя
2.
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
средняя
3.
организация специального делопроизводства,
исключающего несанкционированное получение
сведений, являющихся коммерческой тайной;
средняя
4.
предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
составляющим коммерческую тайну;
низкая
5.
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе
повседневной производственной деятельности и в
экстремальных (авария, пожар и др.) ситуациях;
средняя
31
6.
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие
мероприятия, связанные с деловым сотрудничеством
на национальном и международном уровне;
высокая
7.
обеспечение охраны территории, зданий помещений,
с защищаемой информацией.
высокая
В первую очередь необходимо обратить внимание на те аспекты защиты
информации, которые характеризуются низкой и средней степенью
выполнения. Кроме того, важно обеспечить комплексный характер защиты.
1.3. Анализ существующих разработок и выбор стратегии автоматизации
1.3.1. Анализ существующих разработок для автоматизации задачи
На современном российском рынке информационной безопасности
представлено множество СДЗ и МДЗ российского производства. Это связано с
тем, что отечественные производители на этапе разработки и производства
своих решений руководствуются требованиями регуляторов и стремятся
выполнять требования действующего законодательства в области защиты
информации. Выполнение этих требований позволяет вендорам
сертифицировать во ФСТЭК и ФСБ России свои продукты, что впоследствии
дает возможность использовать их в информационных системах для обработки
информации различных категорий конфиденциальности. Необходимость
использования сертифицированных ФСТЭК решений МДЗ и СДЗ и является
главной причиной их востребованности на российском рынке. Что же касается
СДЗ и МДЗ зарубежного производства, то их на российском рынке практически
нет, а те единичные экземпляры которые встречаются, имеет смысл
использовать только на персональных компьютерах. Это связано с тем, что в
решениях СДЗ и МДЗ зарубежных производителей не реализованы
необходимые требования российского законодательства в области
информационной безопасности, поэтому в рамках данной статьи мы их
рассматривать не будем.
32
С 1 января 2014 года ФСТЭК России установил требования,
предъявляемые к средствам доверенной загрузки (приказ ФСТЭК России от
27.09.2013 года № 119), однако этот приказ имеет ограничительную пометку
«для служебного пользования», что означает отсутствие его в свободном
доступе. Поэтому приходится довольствоваться информационным сообщением
ФСТЭК России от 06.02.2014 г. № 240/24/405 «Об утверждении Требований к
средствам доверенной загрузки», в котором регулятор выделяет следующие
типы СДЗ:
– средства доверенной загрузки уровня базовой системы ввода-вывода;
– средства доверенной загрузки уровня платы расширения;
– средства доверенной загрузки уровня загрузочной записи.
Для каждого типа СДЗ определено 6 классов защиты (класс 1 — самый
высокий, класс 6 — самый низкий). Чем выше класс, тем больше требований к
нему предъявляется, и его использование возможно в системах более высокого
класса.
ФСТЭК России ввел такое понятие, как профили защиты СДЗ, которые
соответствуют конкретному типу и классу защиты СДЗ. Профиль защиты —
это набор обязательных требований, выполнение которых необходимо для
сертификации продукта. В таблице 1.10 приведена спецификация профилей
защиты.
Таблица 1.10
Спецификация профилей защиты СДЗ
33
Решения СДЗ и МДЗ представлены в программном и программно-
аппаратном исполнении. Основное отличие — это использование платы
расширения в программно-аппаратных комплексах.
Так как рынок СДЗ и МДЗ возник под влиянием требований регуляторов,
то принципиальной характеристикой продукта является не только наличие
минимально обязательного набора функциональных возможностей, но и
соответствие типу доверенной загрузки и классу защиты, а следовательно и
выполнение требований, указанных в соответствующих профилях защиты СДЗ,
утвержденных ФСТЭК России.
В настоящее время среди основных игроков рынка сертифицированных
СДЗ и МДЗ можно выделить:
– Aladdin TSM (компания «Аладдин Р.Д.»);
– АПМДЗ «Криптон-замок» (компания «АНКАД»);
– ALTELL TRUST (компания «АльтЭль»);
SafeNode System Loader (компания «Газинформсервис», пришел на
смену «Блокхост-МДЗ»);
– ViPNet SafeBoot (компания «ИнфоТеКС»);
– СЗД Dallas Lock (компания «Конфидент»);
– СЗИ НСД «Аккорд-АМДЗ», МДЗ «Аккорд-МКТ» и СЗИ НСД «Инаф»
(ОКБ САПР);
– ПАК «Соболь» (компания «Код Безопасности»);
– АПМДЗ «Максим-М1» (НПО «РусБИТех»);
– АПМДЗ «Центурион» (ЦНИИ ЭИСУ);
– МДЗ-Эшелон (НПО «Эшелон»);
– ПК ЭЗ «Витязь» (компания «Крафтвей»);
Что же касается прогноза на будущее российского рынка в области СДЗ и
МДЗ, то можно предположить, что он продолжит планомерно расти. В первую
очередь рынок будет подогревать необходимость выполнения постоянно
увеличивающихся требований регуляторов в области защиты информации. В
качестве примера можно привести принятые требования о защите информации,
34
не составляющей государственную тайну, содержащейся в государственных
информационных системах, утвержденные приказом ФСТЭК России от
11.02.2013 г. № 17 (с учетом изменений, внесенных приказом ФСТЭК России
от 15.02.2017 г. № 27). Этот приказ вводит меру защиты УПД.17, в
соответствии с которой использование доверенной загрузки в средствах
вычислительной техники входит в базовый набор мер защиты для ГИС 1 и 2
классов защищенности.
1.3.2. Выбор и обоснование стратегии автоматизации задачи
На основании оценки рисков наиболее ценным информационным активам
были выбраны основные задачи по совершенствованию информационной
безопасности.
Обеспечение целостности, а также конфиденциальности активов
возможно за счет внедрения антивирусной защиты. Кроме того, важно
проработать систему наблюдения, чтобы вирусное и вредоносное ПО не могло
быть принесено на флешке или другом носителе информации.
Внедрением системы защиты на предприятии будет заниматься
системный администратор (подбор, установка, настройка и обслуживание
технических и программных средств защиты), а также начальник службы
безопасности (разработка положений, приказов, распоряжений).
1.3.3. Выбор и обоснование способа приобретения ИС для автоматизации
задачи
Решение задачи обеспечения информационной безопасности является
очень важной для функционирования предприятия. Потеря информации
приведет к выходу всей системы из строя, потере эффективности работы,
разглашению служебной информации.
35
2. Проектная часть
2.1 Разработка комплекса мер по обеспечению защиты информации
На основе проведенного в первой главе анализа была предложена
следующая система мер для обеспечения информационной безопасности в/ч
3061:
I. Технические меры защиты информации
1. Аппаратные меры защиты информации:
1) Приобрести источник бесперебойного питания для сервера.
2) Установить видеокамеры.
3) Приобрести сейфы и другие устройства для хранения документации.
2. Программные меры защиты информации:
1) Установить систему КУБ.
2) Установить программное средство SecretNet 5.1.
3) Установить на рабочие места пользователей антивирусные пакеты.
Программные средства антивирусной защиты для защиты от
вредоносных программ. В отделе используется ПО Касперского Business
Optimal.
СЗИ Windows NT 4.0 Service Pack 6. ЛВС отдела построена как домен
Windows NT. Сервер БД является первичным контроллером домена (PDC).
Также имеется резервный контроллер домена, на который копируется БД PDC.
База данных PDC содержит информацию обо всех пользователях и группах в
системе. Каждый пользователь, получающий доступ к компьютеру, должен
быть распознан системой. При входе в систему средствами Windows NT
обеспечивается следующее.
Идентификация и аутентификация пользователя или группы. Это
выполняется с помощью диспетчера учетных записей защиты (SAM - Security
Account Manager). SAM поддерживает базу данных учетных записей защиты
(security account datebase), которая обычно называется базой данных SAM и
содержит данные обо всех учетных записях пользователей и групп. SAM
генерирует идентификаторы защиты (SID), которые уникальным образом
36
обозначают каждую учетную запись пользователя или группы. SAM
используется LSA для опознавания пользователей в процессе входа в систему
путем сравнения имени пользователя и пароля, введенных пользователем, с
соответствующей его записью в базе данных SAM.
Наиболее удобной будет такая система: на сервере устанавливается
антивирус-сервер, а на рабочих местах - клиентские приложения, работой
которых управляет сервер. Это сравнительно недорогое решение, а главное, что
администратор сможет управлять проверкой всех компьютеров с сервера.
5) Усовершенствовать политику паролей. Предлагать пользователю
смену пароля раз в месяц, рекомендовать использование сложного пароля.
6) Выполнить разграничение доступа к документам на сервере;
7) Выделять разное количество трафика разным группам пользователей
интернета, а также определить некоторый набор ресурсов, к которым можно
получить доступ.
2.2 Комплекс организационных мер обеспечения информационной
безопасности в/ч 3061
В Российской Федерации к нормативно-правовым актам в области
информационной безопасности относятся:
Акты федерального законодательства:
1) Конституция РФ;
2) Законы федерального уровня (включая федеральные конституционные
законы, кодексы);
3) Указы Президента РФ;
4) Постановления правительства РФ;
5) Нормативные правовые акты федеральных министерств и ведомств;
6) Нормативные правовые акты субъектов РФ, органов местного
самоуправления и т. д.
К нормативно-методическим документам можно отнести
1. Методические документы государственных органов России:
37
1) Доктрина информационной безопасности РФ;
2) Руководящие документы ФСТЭК (Гостехкомиссии России);
3) Приказы ФСБ;
2. Стандарты информационной безопасности, из которых выделяют:
1) Международные стандарты;
2) Государственные (национальные) стандарты РФ;
3) Рекомендации по стандартизации;
4) Методические указания.
Защита конфиденциальной информации предполагает выбор различных
мер. По статистике, нарушения информационной безопасности совершаются, в
основном, работниками учреждения (81%) или бывшими его сотрудниками
(6%). Соотношение нарушений информации, произведенных разными
группами лиц, представлено на рисунке 2.1.
Рисунок 2.1 – Соотношение нарушений информации,
произведённых разными группамми
Таким образом, около 80% всех преступлений в сфере нарушения
конфиденциальной информации совершается либо сотрудниками организации,
либо с их помощью, а иногда и в следствие халатности и невнимательности
работников. Именно поэтому очень важным направлением обеспечения защиты
конфиденциальной информации является административная информационная
безопасность, которая обеспечивается за счет применения организационных
мер. Организационные меры предполагают внедрение безопасных способов
38
ведения документации, применение методов разработки, внедрения и
тестирования прикладных программных средств, а также процедур обработки
инцидентов в случаях нарушения систем безопасности. Обеспечение
административной составляющей информационной безопасности предполагает
также выбор определенной стратегии защиты информации в компании.
К организационно-административным мероприятиям защиты
информации относятся:
- выделение специальных защищенных помещений для размещения ЭВМ
и средств связи и хранения носителей информации;
- выделение специальных ЭВМ для обработки конфиденциальной
информации;
- организация хранения конфиденциальной информации на специальных
промаркированных магнитных носителях;
- использование в работе с конфиденциальной информацией технических
и программных средств, имеющих сертификат защищенности и установленных
в аттестованных помещениях;
- организация специального делопроизводства для конфиденциальной
информации, устанавливающего порядок подготовки, использования, хранения,
уничтожения и учета документированной информации;
- организация регламентированного доступа пользователей к работе на
ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации;
- установление запрета на использование открытых каналов связи для
передачи конфиденциальной информации;
- разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
информации, которые регламентируют деятельность всех звеньев объекта
защиты в процессе обработки, хранения, передачи и использования
информации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран