Диплом: Защита персональных данных на предприятии МКДОУ "Детский сад №14" п. Правда

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
"Информационная технология. Криптографическая защита информации.
Процессы формирования и проверки электронной цифровой подписи".
Алгоритм зашифрования/расшифрования данных и вычисление
имитовставки реализованы в соответствии с требованиями ГОСТ 28147-89
"Системы обработки информации. Защита криптографическая".
При генерации закрытых и открытых ключей обеспечена возможность
генерации с различными параметрами в соответствии ГОСТ Р 34.10-2001 / ГОСТ
Р 34.10-2012.
При выработке значения хэш-функции и шифровании обеспечена
возможность использования различных узлов замены в соответствии ГОСТ Р
34.11-2012 и ГОСТ 28147-89(в 2015 году был опубликован под названием
«Магма» как часть стандарта ГОСТ Р 34.12-2015) .
2.2.2 Контрольный пример реализации проекта и его описание
В операционной системе Ubuntu Server основанной на ядре Linux
существует встроенный межсетевой экран NetFilter, предназначенный для
фильтрации сетевых пакетов. Работа межсетевого экрана осуществляется
следующим образом: при прохождении пакета через ядро системы, межсетевой
экран осуществляет проверку пакетов на соответствие комплексу правил,
которые расположены в файле iptables. В зависимости от правил, заданных
администратором сети с пакетом осуществляются следующие действия:
1. Пакет пропускается (ACCEPT).
2. Пакет отбрасывается (DROP).
3. Пакет отклоняется (REJECT).
Помимо указанных действий, фильтр может отправить пакет на проверку
в следующую цепочку правил. Путь пакета от появления в сети до пропуска или
отклонения фиксируется в файле syslog.
Цепочки правил содержат условия проверки по следующим параметрам:
1. Проверка адреса и порта.
2. Проверка источника и получателя.
3. Проверка протокола.
73
4. Проверка флагов TCP и т.д.
Для того чтобы внести необходимые изменения в правила проверки
пакетов воспользуемся программой iptables. Совокупность правил проверки
пакетов хранится в ядре операционной системы. При перезагрузке компьютера
происходит сброс правил. Чтобы избежать постоянного повторного создания
правил проверки создадим конфигурационный файл rc.firewall. При загрузке
операционной системы будет осуществляться считывание правил фильтрации
пакетов [13].
Созданный файл представляет собой скрипт оболочки, который будет
осуществлять вызов программы /sbin/iptables с совокупностью параметров,
соответствующих правилам, который прописаны в файле rc.firewall.
В системе реализовано несколько цепочек правил, с помощью которых
выполняется проверка пакетов, которые входят в очередь фильтрации:
1. INPUT – фильтрует входящие пакеты.
2. OUTPUT фильтрует исходящие пакеты.
3. FORWARD – фильтрует пакеты, которые проходят через сервер и
отправляются к компьютеру-клиенту.
Пакеты, которые успешно прошли фильтрацию определенной цепочки
правил, направляются системой на следующую цепочку. На каждом этапе
проверки часть пакетов могут отбрасываться системой, другие пакеты выходят
из фильтрации и направляются к узлам сети. В случаях, когда пакет не подошел
ни под одно правило, система воспроизводит действие по умолчанию. Как
правило, такими действиями являются DROP и REJECT. Это осуществляется для
пропуска только тех пакетов, которые подошли под заданные правила.
Правило REJECT позволяет отправить отправителю пакета сообщение о
том, что запрашиваемый узел не доступен. Такое действие создает
дополнительный трафик, однако, преимущество этого правила заключается в
том, что отправитель в таких случаях перестает посылать пакеты повторно. Тк.
злоумышленник может сделать вывод о том, что такого узла в сети не
существует [13].
Для установки действий по умолчанию для цепочек ACCEPT, DROP,
REJECT используется команда «iptables -P».
74
Создание цепочки правил осуществляется командой «iptables -N».
Чтобы добавить правило в цепочку необходимо выполнить следующую
команду «iptables a -j».
Команды могут обладать следующими параметрами:
p
-dport
-sport
S
D
I
-icmp-type
Если между ключом и значением поставить восклицательный знак, то это
будет означать инверсию, т.е. логическое «не». Одно правило может содержать
несколько условий.
Рассмотрим настройку межсетевого экрана. Как было описано выше,
необходимо создать конфигурационный файл, в котором будут содержать
правила фильтрации пакетов. Создание файла осуществляется командой «touch
/etc/network/if-up.d/iptables.conf».
Пример конфигурации функций фаервола(межсетевого экрана)
примененного на сервере приведен в приложении №4 .
В первых строках файла указываются интерфейсы, фильтрация которых
будет осуществляться с помощью правил, записанных в файле. Затем задается
цепочка правил фильтрации пакетов в соответствии со следующими
принципами:
1. Разрешение выхода из сети всех отправляемых пакетов.
2. Запрет большинства входящих соединений, которые могут быть
использованы злоумышленниками.
3. Разрешено открытие портов 22, 21, 80, 443 для обеспечения
передачи данных, характеризующейся наибольшей безопасностью.
Для защиты клиентских компьютеров от действий вредоносного ПО и
возможности совершения НСД к ресурсам компьютера используется
75
антивирусное программное обеспечение COMODO в конфигурации Internet
Security, также конфигурация может быть изменена на Proactive Security .
В отличии от «Internet Security» конфигурация «Proactive Security»
обеспечивает следующие функции защиты:
запрос подтверждения пользователя на перемещение вредоносных
объектов в карантин;
включены компоненты защиты HIPS и CIS;
усиление защиты для 64-битных систем и включение аппаратной
виртуализации;
присутствует режим адаптации к недостаточности памяти;
осуществление проверки всех приложений системой Viruscope;
с помощью компонента Auto-Sandbox осуществляется
виртуализация всех неопознанных программ;
сокеты системы Windows включены в группу защищаемых
объектов;
включение в группу «Псевдо COM-интерфейсов» большего
количества объектов;
запрет запуска всех приложений в настройках системы HIPS;
запрет осуществления прерываний работы приложений для всех
программ;
обеспечение контроля сетевой активности всех приложений
межсетевым экраном;
оповещение о входящих соединениях с последующим
самостоятельным принятием решения о блокировке пользователем.
Поскольку конфигурация «Firewall Security» обеспечивает более слабую
защиту, чем конфигурация «Internet Security», в нее входит меньшее количество
объектов группы «Псевдо COM-интерфейсы», которые не защищают
исполняемые файлы и не обеспечивают защиту от наблюдения за клавиатурой и
экраном.
Файлы, в которых содержится исходная конфигурация, расположены в
каталоге: «%PROGRAMFILES%\Comodo\COMODO Internet Security».
Существует возможность сохранения выбранного типа конфигурации в файл, но
76
учитывая то, что в сохраненном файле не будут записаны параметры прокси,
запланированные сканирования и список файлов, такая возможность становится
несущественной. Список файлов с их контрольными суммами, репутацией и
прочими характеристиками входит в базу данных, размещенную в папке
«%ALLUSERSPROFILE%\Comodo\Firewall Pro»; версия CIS 8.2 позволяет
экспортировать этот список в отдельный файл.
После применения выбранной конфигурации, системы выдаст сообщение
о необходимости перезагрузки. После появляется всплывающее сообщение о
необходимости задать статус сети. Если сеть используется только в качестве
обеспечения доступа к интернету, ее нужно пометить как общественную (рис.
16).
Рисунок 16. Выбор статуса сети
Обновление антивирусных баз осуществляется ежедневно и
автоматически, без участия пользователя. При этом обновления программы
автоматически могут только загружаться, для их установки необходимо
получить подтверждение от пользователя. В процессе обновления программы
важно обращать внимание на все параметры, как в процессе установки
программы т.к. по умолчанию существует возможность установки ненужного
ПО.
Пользователи могут обновить программу без подключения к интернету.
Для того чтобы установить обновления, нужно в главном окне программы
нажать на значок справки и выбрать пункт «О программе», затем
«Импортировать антивирусную базу» и указать путь к файлу с базой (рис. 17).
77
Для увеличения функциональности главного окна программы и
контекстного меню значка в трее, необходимо осуществить переключение
интерфейса в режим «Подробной сводки» с помощью нажатия кнопкой в левом
верхнем углу главного окна (рис. 18).
Рисунок 17. Ручное обновление программы
Рисунок 18. Настройка главного окна программы
В открывшемся меню пользователь может настроить набор кнопок,
которые будут расположены в Панели задач операционной системы Windows.
Так же выбранные элементы могут стать доступными в меню «Пуск».
На вкладке «Интерфейс» расположено окно расширенной настройки. В
этом окне расположены следующие настройки:
1. Показывать извещения от центра сообщений COMODO.
2. При запуске показывать приветствие.
3. Показывать кнопку "Улучшить" в главном окне.
Эти опции носят рекламный характер и для работы программы не несут
никакого смысла. Поэтому эти настройки лучше отключить. В соответствии со
78
своими потребностями пользователь может осуществить выбор остальных
настроек (рис. 19).
Рисунок 19. Настройка пользовательского интерфейса программы
Для настройки программы из командной строки операционной системы
Windows существуют следующие команды:
главное окно: "%PROGRAMFILES%\Comodo\COMODO Internet
Security\cis.exe" --mainUI
далее каталог "%PROGRAMFILES%\Comodo\COMODO Internet
Security" считаем текущим;
журнал событий: cis.exe --logsUI
выполняемые задачи CIS: cis.exe --mainUI /TaskTaskManager
параметры интерфейса: cis.exe --configUI
параметры обновления: cis.exe --configUI=CeUpdatesPage.html
параметры журнала: cis.exe --configUI=CeLoggingPage.html
конфигурации: cis.exe --configUI=CeConfigurationPage.html
параметры антивируса: cis.exe --configUI=CeRealtimeScanPage.html
профили сканирования: cis.exe --configUI=CeAvScansPage.html
исключения антивируса: cis.exe --configUI=CeExclusionsPage.html
сканирование: cis.exe --mainUI /TaskScan
сканирование определенного файла: cavscan.exe "путь к файлу"
отправка файлов на проверку: cis.exe --mainUI /TaskAddSubmitFiles
обновление: cis.exe --updateUI
карантин: cis.exe --quarantineUI
79
параметры HIPS: cis.exe --configUI=CeHipsSettingsPage.html
правила HIPS: cis.exe --configUI=CeDfApplicationRulesPage.html
наборы правил HIPS: cis.exe --
configUI=CePredefinedRuleSetsPage.html
защищенные файлы: cis.exe --configUI=CeDfProtectedFilesPage.html
группы HIPS: cis.exe --configUI=CeDfHIPSGroupsPage.html
правила Auto-Sandbox: cis.exe --configUI=CeAutoSandboxPage.html
параметры Viruscope: cis.exe --configUI=CeViruscopePage.html
активные процессы: cis.exe --procViewUI
изолированные в Sandbox процессы: cis.exe --mainUI
/TaskShowSandboxed
параметры виртуальной среды: cis.exe --
configUI=CeSandboxPage.html
запуск в виртуальной среде, создание ярлыка: cis.exe --mainUI
/TaskRunVirtual
запуск в виртуальной среде определенного файла: virtkiosk.exe -
v "путь к файлу"
виртуальный рабочий стол: cis.exe --mainUI /TaskRunVirtualKiosk
очистка виртуальной среды: cis.exe --mainUI /TaskSBReset
параметры фаервола: cis.exe --configUI=CeFirewallSettingsPage.html
правила фаервола для приложений: cis.exe --
configUI=CeFwApplicationRulesPage.html
глобальные правила фаервола: cis.exe --
configUI=CeGlobalRulesPage.html
наборы правил фаервола: cis.exe --
configUI=CeFwPredefinedRuleSetsPage.html
сетевые зоны: cis.exe --configUI=CeFwNetworkZonesPage.html
наборы портов: cis.exe --configUI=CeFwPortSetsPage.html
параметры контент-фильтра: cis.exe --
configUI=CeFwURLFilteringPage.html
разрешение приложению сетевой активности: cis.exe --mainUI
/TaskAllowApp
80
запрет приложению сетевой активности: cis.exe --mainUI
/TaskBlockApp
активные соединения: cis.exe --mainUI /TaskConnections
управление сетями: cis.exe --mainUI /TaskAddTrustNet
скрытие портов: cis.exe --mainUI /TaskStealthPorts
блокировать/восстановить сетевой трафик: cis.exe --mainUI
/TaskStopTraffic
параметры рейтинга файлов: cis.exe --
configUI=CeFileRatingPage.html
группы файлов: cis.exe --configUI=CeFileGroupsPage.html
список файлов: cis.exe --configUI=CeFrFileListPage.html
список файлов, отфильтрованный по неопознанным: cis.exe --
configUI=ShowUnrecognizedFilesPage
список отправленных на проверку файлов: cis.exe --
configUI=CeFrSubmittedFilesPage.html
список «доверенных поставщиков»: cis.exe --
configUI=CeFrTrustedVendors.html.
81
3. Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Чтобы оценить экономическую эффективность инвестиций в
информационную инфраструктуру организации применяют метод вычисления
показателей, позволяющих осуществить оценку экономической эффективности
инвестиционных проектов, обеспечивающих информационную безопасность
данных.
Расчет экономической эффективности базируется на следующем
утверждении: с одной стороны нарушения функций защиты конфиденциальных
данных влекут за собой нанесение ущерба, с другой стороны, чтобы обеспечить
защиту информации, необходимо произвести финансовые вложения. Сумма
полной ожидаемой стоимости защиты информации равна сумме произведенных
расходов на защиту данных и сумме потерь от возможного нарушения.
Исходя из перечисленных положений, становится очевидным, что
оптимальное решение заключается в выделении средств на обеспечение защиты
информации, с целью минимизации затрат при потере информации.
Таким же образом становится очевидным, что оценить сумму
экономического эффекта от проводимых мероприятий, направленных на защиту
информации, можно сопоставив величину объема предотвращенного ущерба и
степень снижения уровня риска для информационных активов организации.
Для использования этого метода необходимо учитывать следующие
моменты:
величину ожидаемых потерь при нарушении защиты информации;
зависимость уровня защищенности от средств, которые затрачены на
обеспечение защиты информации.
Чтобы вычислить уровень затрат (Ri), который бы обеспечивал
необходимый уровень защищенности информации, необходимо выявить:
полный комплекс угроз информации;
вероятность потенциальной опасности для информации для каждой
из угроз;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран