Дипломная работа: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
7
1 ПОСТАНОВКА ЗАДАЧИ
Целями обеспечения безопасности информации ООО "Сван-Софт"
являются:
предотвращение угроз безопасности информации;
защита законных интересов организации от противоправных
посягательств на информацию в ЛВС;
недопущение хищения информационных, финансовых и материально-
технических ресурсов, уничтожения имущества и ценностей,
разглашения, утраты, утечки, искажения и уничтожения служебной
информации, нарушения работы технических средств, обеспечивающих
производственную деятельность.
Для реализации поставленных целей, т.е. для модернизации системы
обеспечения безопасности информации необходимо выполнение следующих
задач:
анализ модели системы обеспечения информационной безопасности в
ЛВС на ООО "Сван-Софт";
анализ уязвимостей и построение модели нарушителя;
разработка комплекса мероприятий по модернизации системы
обеспечения безопасности информации в ЛВС. Рассмотрение
организационных, программных и технических мероприятий.
Требования к системе:
система должна обеспечивать сохранение целостности, доступности и
конфиденциальности хранимой и обрабатываемой информации;
система не должна изменять топологии существующей сети;
система должна быть экономически выгодной.
8
2 АНАЛИТИЧЕСКАЯ ЧАСТЬ
Любые работы по обеспечению безопасности на предприятиях следует
начинать с анализа данного предприятия: описание предприятия, выявление
сведений, требующих защиты, выявление угроз, построения модели нарушителя.
В связи с этим на предприятии производится обследование объекта защиты.
2.1 Методика проектирования системы защиты информации
Проектирование систем защиты информации заключается в том, чтобы
для заданного объекта (или его проекта) создать оптимальную совокупность
механизмов обеспечения защиты информации и механизмов управления ими.
Очевидно, что при проектировании СЗИ, как и других сложных систем,
необходимо учитывать два основных показателя для оценки оптимальности:
требуемый уровень защищенности информации и размеры имеющихся для
построения СЗИ ресурсов.
При этом оптимальность систем защиты понимается в общепринятом
смысле: или достижение заданного уровня защищенности информации при
минимальных затратах (первая постановка задачи), или достижение
максимально возможного уровня защищенности при заданном уровне затрат на
защиту (вторая постановка) [6].
Наиболее сложной является задача определения требуемого уровня
защищенности, так как этот показатель комплексный и может быть задан
характером защищаемой информации и условиями обработки этой информации
и ее хранения на ООИ (состоянием и спецификой самой системы обработки
информации и возможностями злоумышленника).
Для использования при решении оптимизационных задач существующего
математического аппарата необходимо, чтобы оба показателя были
формализованы. Поэтому выбор той или иной постановки задачи зависит,
прежде всего, от характера защищаемой информации, вернее, от характера
тайны, содержащейся в ней. Основные виды тайны могут быть
классифицированы на три категории: государственную, конфиденциальную
(служебная, персональные данные) и коммерческую.
9
При этом для тех видов секретов, для которых могут быть определены
размеры потерь при нарушении защиты соответствующей информации, то есть
имеется возможность формализовать показатель, максимально допустимым
уровнем затрат на защиту будет именно размер потенциально возможных
потерь. Для тех же видов секретов, возможные потери, от раскрытия которых не
могут быть выражены стоимостными показателями, необходимый уровень
защиты должен определяться исходя из более общих показателей важности
соответствующей информации, рассмотренных ранее.
Другими исходными данными для задания уровня защищенности
информации являются условия ее обработки и хранения. Действительно,
проектирование СЗИ может осуществляться при следующих состояниях ОИ:
объект функционирует, возможности влияния на элементы системы
обработки нет;
объект функционирует, возможность влияния на элементы системы
обработки есть;
объект только проектируется.
При этом, должны быть реализованы и различные стратегии защиты:
оборонительная, наступательная, упреждающая. Это, в свою очередь, определит
и необходимые затраты на создание СЗИ.
Собственно методология проектирования полностью вписывается в
общую методологию проектирования сложных систем организационно-
технологического типа. Самое общее правило, которым следует при этом
руководствоваться, тоже носит общий характер, а именно – необходимо
стремиться к как можно более широкому использованию типовых проектных
решений.
Типизация в самом общем виде определяется как разработка типовых
конструкций или технологических процессов на основе общих для ряда изделий
(процессов) технических характеристик. Типизация рассматривается как один из
методов стандартизации.
Стандартизация – это процесс установления и применения стандартов,
которые, в свою очередь, определяются как образцы, эталоны, модели,
принимаемые за исходные для сопоставления с ними других подобных объектов.
10
Стандарт же как нормативно-технический документ устанавливает комплекс
норм, правил, требований к объекту стандартизации и утверждается
компетентным органом [1].
Анализ концепции защиты информации вообще и подходов к
архитектурному построению СЗИ в частности показывает, что с целью создания
наилучших предпосылок для оптимизации СЗИ целесообразно выделить три
уровня типизации и стандартизации:
высший – уровень СЗИ в целом;
средний – уровень составных компонентов СЗИ;
низший – уровень проектных решений по средствам и механизмам
защиты.
С целью создания объективных предпосылок для типизации и
стандартизации на высшем и среднем уровнях, прежде всего, необходимо
осуществить системную классификацию СЗИ. При этом классификация должна
проводиться на основе показателей, с помощью которых все потенциально
необходимые СЗИ делились бы на такие элементы классификационной
структуры (классы, группы), каждый из которых был бы адекватен некоторым
вполне определенным потребностям в защите информации, а вся совокупность
элементов охватывала бы все потенциально возможные варианты потребностей
в защите.
Характерным для процесса типизации СЗИ является ужесточение
требований по использованию типовых решений высокого уровня с ростом
важности обрабатываемой информации. Примером здесь может служить строго
регламентированное в соответствии с действующей нормативной базой
использование механизмов и средств защиты информации, составляющей
государственную тайну.
Другим примером типизации СЗИ на высшем уровне является
классификация автоматизированных систем обработки информации в
соответствии с руководящими документами Гостехкомиссии РФ.
Типизация и стандартизация на среднем уровне предполагают разработку
типовых проектов структурно или функционально ориентированных
11
компонентов СЗИ, которые могут быть аттестованы в качестве стандартных и из
которых просто составить необходимую СЗИ.
В качестве структурно ориентированных можно выбрать компоненты
СЗИ, каждый из которых ориентирован на защиту информации в конкретном
типовом структурном элементе ОИ (ПЭВМ, ЛВС и т.д.). Другим вариантом
является использование в качестве структурного элемента одного из рубежей
защиты в соответствии с семирубежной моделью.
В качестве функционально ориентированных компонентов выделяют
подсистемы ограничения доступа к ресурсам, криптографической защиты,
регистрации и учета и т.д.
При этом указанные подсистемы, в свою очередь, могут разделяться на
составные компоненты. Например, подсистема ограничения доступа может быть
представлена типовыми компонентами физической защиты объекта,
аутентификации, защиты от утечки по техническим каналам, разграничения
доступа и т.д.
Наконец, типизация и стандартизация на низшем уровне предполагают
разработку и стандартизацию типовых проектных решений по
либо
практической
реализации
семь
средств защиты информации:
технических;
программных;
организационных.
Каждое
цена
средство
хотя
может быть представлено
чтоб
в виде
цель
типового
куда
проектного
куда
решения, для
этап
чего
куда
оно
чтоб
должно
чтоб
быть оформлено
чтоб
по
либо
общеизвестным правилам. Для
этап
технических и программных средств
основанием для
этап
использования
итог
их в качестве типового
куда
является
сбор
наличие
опыт
сертификата, гарантирующего
куда
пользователю выполнение
опыт
декларированных
производителем свойств защиты информации.
Таким образом, обобщенный алгоритм проектирования
итог
СЗИ можно
чтоб
представить следующим образом:
анализ целей и условий создания
итог
СЗИ;
обоснование
опыт
требований к защите информации;
выбор варианта
тоже
проектирования;
Источник: https://baza.diplomsite.ru/previewfile/10326