Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
пользователь, который создает пару асимметричных ключей. Закрытый ключ
следует хранить в секрете, чтобы исключить возможность его перехвата.
Цифровая подпись защищает данные следующим образом:
для подписания данных используется хэш-функция, с помощью
которой определяется хэш-сумма исходных данных. По хэш-сумме можно
определить, имеют ли место какие-либо изменения в этих данных.
полученная хэш-сумма подписывается цифровой подписью, позволяя
подтвердить личность подписавшего. Кроме того, цифровая подпись не
позволяет подписавшему лицу отказаться от авторства, так как только оно
владеет закрытым ключом, использованным для подписания. Невозможность
отказаться от авторства называется неотрекаемостью.
Решение предполагается осуществить на базе комплекса программных и
программно-аппаратных средств защиты информации производства ОАО
«Инфотекс» ViРNеt ОFFIСЕ. Это пакет программного обеспечения, который
содержит три компонента технологии ViРt: ViРt nаgеr, ViРNеt
Сооrdinаtоr и ViРNеt Сliеnt.
Комментарии:
ViРt nаgеr достаточно установить в одном из офисов компании;
ViРt Координаторы устанавливаются во всех филиалах компании, на
входе в локальную сеть, на серверы-маршрутизаторы, и выполняют роль
межсетевых экранов и криптошлюзов для организации защищенных туннелей
между удаленными локальными сетями;
ViРt Клиенты могут устанавливаться как внутри локальных сетей, на
рабочие станции сотрудников, так и на мобильные компьютеры для организации
защищенного удаленного доступа к ресурсам локальных сетей. ViРt Клиент в
этом случае выполняет роль персонального сетевого экрана и шифратора IР-
трафика;
Одновременно с работой в защищенной сети ViРNеt Координаторы и
ViРNеt Клиенты могут фильтровать обычный, незашифрованный IР-трафик, что
позволяет обеспечить необходимую работу серверов и рабочих станций с
открытыми ресурсами Интернета (WWW-странички) или локальных сетей
етевой принтер, незащищенные рабочие станции и серверы).
52
Достоинства:
ViРt ОFFIСЕ обладает полным набором необходимых сертификатов
ФСТЭК и ФСБ, что делает его применение для защиты ваших данных
абсолютно легитимным с точки зрения российского законодательства.
централизованное управление;
высокий пропускная способность;
высокий надежность и отказоустойчивость;
простота внедрения и эксплуатации. При внедрении комплекса вам не
придется увеличивать штат IT-департамента;
удаленное обновление ПО.
Возможности:
криптографическая защита данных;
межсетевое экранирование;
обеспечение удаленного доступа;
интеграции с системами обнаружения атак;
простая масштабируемость решений;
авторизованное обучение работе с комплексом;
оповещение администратора (в реальном режиме времени) о событиях,
требующих оперативного вмешательства;
абсолютная прозрачность для всех приложений.
53
2 Проектная часть
2.1 Комплекс проектируемых нормативно-правовых и
организационно-административных средств обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
В процессе организации системы обеспечения информационной
безопасности и защиты информации предприятий используются следующие
нормативно-правовые акты:
1. Федеральный закон от 27 июля 2006 г. 152-ФЗ «О персональных
данных» [1].
2. Федеральный закон Российской Федерации от 26 июля 2006 г. N 149-ФЗ
«Об информации, информационных технологиях и о защите информации» (ред.
от 28.12.2013) [2].
3. Постановление Правительства РФ «Об утверждении требований к
защите персональных данных при их обработке в информационных системах
персональных данных» от 01.11.2012г. 1119 [3].
. Положение о методах и способах защиты информации в
информационных системах персональных данных, утверждённое приказом
ФСТЭК России от 05 февраля 2010 года 58 арегистрировано Минюстом
России 19 февраля 2010 года 16456) [4; 5].
5. ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология.
Практические правила управления информационной безопасностью
[Электронный ресурс]. Введ. 20070101. // СПС Консультант Плюс [9].
6. Стандарты информационной безопасности ISO/IEC 27001:2013
7. Стандарты общих критериев оценки безопасности информационных
технологий ISO 15408.
54
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В рассматриваемой компании имеются следующие организационно-
административные меры обеспечения информационной безопасности:
организован пропускной режим в офис;
организован режим видеоконтроля в помещениях;
имеются должностные инструкции для персонала, которые
разграничивают их обязанности при работе с конфиденциальной
информацией;
имеется подробное описание процессов обработки конфиденциальной
информации.
В компании имеются корпоративные нормативно-организационные
документы:
устав компании;
трудовые договоры с сотрудниками компании;
чётко разграничены функциональные обязанности сотрудников
компании.
инструкция пользователей ЛВС компании.
Вышеописанные документы содержат указания, требования и правила,
необходимые для обеспечения необходимого уровня информационной
безопасности компании.
Стороны, которые не выполняют условия, разграниченные
вышеуказанными документами, несут ответственность в пределах,
предусмотренных соответствующими пунктами документов и туркменским
законодательством [22].
Для организационного обеспечения информационной безопасности
предприятия предполагается определить организацию защищённого
документооборота компании.
55
Конфиденциальной информацией рассматриваемой компании являются
любые сведения, разглашение которых может нанести ущерб организации или
связанным с ней лицам.
Конфиденциальные данные обрабатываются компанией на протяжении
всего времени функционирования. Они касаются деятельности самой компании,
клиентов, партнёров и т.д.
Конфиденциальная информация в компании классифицируется по
нескольким направлениям.
Относительно содержания информации, она классифицируется на:
экономическую информацию, к примеру, сведения об экономической
ситуации в различных регионах и отраслях, которые могут отсутствовать
в открытых источниках;
коммерческую информацию, к примеру, результаты анализа рынка,
который проведен сотрудниками организации;
технологическую информацию, к примеру, сведения о новых технологиях
работы с клиентами, разработанные сотрудниками организации;
управленческую информацию, к примеру, данные об используемых
организацией методов управления по различным направлениям
деятельности [14].
Относительно используемого носителя конфиденциальная информация в
компании классифицируется на:
информацию в устном виде, к примеру, сведения, которые обсуждаются в
процессе деловых совещаний;
информацию на бумажных носителях, то есть традиционную форму
документов, которые используется компанией в процессе трудовой
деятельности;
информацию в электронном виде, то есть базы данных, сведения, которые
передаются по информационным коммуникациям, телефонным линиям
[16].
Так как в компании происходят операции с конфиденциальной
информацией, рекомендуется для обеспечения информационной безопасности
использование системы защищенного документооборота.
Источник: https://baza.diplomsite.ru/previewfile/10334