Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
Исходя из анализа рисков проведенного в пункте 1.2, в ООО «Арсенал»
существуют следующие виды угроз безопасности информации, для которых
будет разрабатываться система защиты:
Угрозы нарушения конфиденциальности данных.
Конфиденциальностью называется характеристика информации, которая
заключается в том, что информацию нельзя получить поучена
неавторизованному пользователю, то есть пользователю, который не обладает
привилегиями на получение данной информации. Хранение и просмотр ценной
информации допустим только для тех людей, которые по своим служебным
обязанностям и полномочиям предназначается для этого. Конфиденциальность
призывается для обеспечения защиты передаваемой информации от пассивной
атаки, то есть защиты потоков данных от возможностей его аналитических
исследований. Это обеспечивает невозможность для нарушителей обнаруживать
как источники информации, так и их содержимое. Основной способ обеспечения
конфиденциальности состоит в шифровании информации с использованием
ключей пользователя. При этом узнать содержание информации может только
владелец ключа, на котором зашифрованы данные. Обеспечение этой
характеристики является, конечно, одной из важных задач, так как при
нарушении целостности и доступности данных в результате порчи или воровства
она может быть восстановлена из архива, а при нарушении конфиденциальности
информация становится общедоступной, что может привести к огромным
убыткам.
Угрозы нарушения целостности данных.
Целостностью называют характеристику информации, которая
заключается в том, что информацию не может модифицировать
37
неавторизованный пользователь. Поддержание целостности ценных и секретных
данных означает, что они защищены от неправомочных модификаций. Имеется
множество видов информации, которые обладают ценностью только в том
случае, когда можно гарантировать, что эта информация правильна. Основные
задачи мер по обеспечению целостности информации заключаются в
возможностях выявления фактов модификации, факта, что данная информация
не была повреждена, разрушена или изменена иным другим способом.
Искажением информации обуславливается полный контроль над
информационными потоками между всеми объектами системы или возможности
передачи сообщений от имени других пользователей. Для реализации
целостности информации используют разные виды цифровых подписей, или
однонаправленную функцию хеширования.
Угрозы нарушения доступности.
Доступность называют свойства ресурсов системы, которые заключаются
в том, что пользователи и/или процессы, который владеют соответствующими
полномочиями, могут использовать ресурсы в соответствии с правилами,
которые установлены политиками безопасности, без ожидания времени,
большего заданного промежутка времени. То есть обеспечение того, чтобы
информация и информационная система были доступны и готовы к применению
всегда, как только они требуются. В этом случае должны существовать гарантии,
что данные всегда будут доступны и поддерживаются в пригодном для
использования состоянии.
Угрозы нарушения наблюдаемости данных.
Наблюдаемостью называют свойства информационных систем, которые
делают возможными фиксирование деятельностей пользователя и процесса,
применения пассивного объекта, а так же однозначное установление
идентификаторов причастных к конкретному событию пользователя и процесса
с целью нарушения политик безопасности или скрытия фактов ответственности
за определенное событие, которое имело место.
Угрозы нарушение аутентичности информации.
Аутентичность информации должна быть обеспечена при помощи
процедур аутентификации. Аутентификация называют процедуры проверки
38
соответствия предъявленных идентификаторов объектов на предмет
принадлежности их этим объектам. Угроза нарушения аутентичности заключена
в том, что в результате проведения некоторого действия пользователи и (или)
процессы выдают себя за других пользователей и имеют возможности
воспользоваться чужими правами и привилегиями.
Для каждой из приведенных выше угроз ставятся в соответствие
соответствующие предоставляемые услуги защищенных систем, т., услуги
конфиденциальности, целостности, доступности, наблюдаемости и
аутентичности. Системы при этом считаются защищенными или безопасными,
если обеспечиваются все вышеперечисленные услуги.
Таким образом, во время практики будут решены следующие задачи:
Проанализированы методы и способы защиты информации;
Выбраны организационные меры по защите информации;
Выбраны инженерно-технические меры по защите информации;
Выбраны программно-аппаратные меры по защите информации.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач
Отталкиваясь от анализа рисков, проведенного ранее, а также имея в виду
актуальные угрозы и уязвимости, местом, где будут разрабатываться
комплексные организационные и инженерно-технические меры по обеспечению
информационной безопасности, станет локальная вычислительная сеть
компании «Арсенал».
Одна из основных задач для нормального функционирования ЛВС и
возможностей с ее помощью успешного проведения бизнес-процессов является
безопасность информационных потоков, которые циркулируют в ней. На данный
момент существующие средства информационной безопасности в организации
ограничиваются встроенными средствами используемого ПО, например
защитными механизмами операционной системы, что в настоящее время не
обеспечит надежной защиты.
39
Для ЛВС будут выбраны такие средства обеспечения защиты, что шанс
возникновения угроз, уязвимостей и рисков будут сведен к минимуму, т. сеть,
которая в компании существует на данный момент, станет защищенной.
Вся обязанность по исполнению возложена на должность системного
администратора, выполняющего обязанности администратора по
информационной безопасности.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Организация должна определиться, какой из трех стратегий
направленности защиты информации, а именно оборонительной,
наступательной, упреждающей следовать. Под стратегией понимается общая
направленность в организации соответствующей деятельности, разрабатываемая
с учетом объективных потребностей в данном виде деятельности, потенциально
возможных условий ее осуществления и возможностей организации.
Проанализировав характеристики всех трех стратегий и содержание
этапов построения средств защиты информации, в ООО «Арсенал» выбор был
сделан в пользу наступательной стратегии защиты информации.
На выбор повлияли следующие характеристики:
Обеспечиваемый уровень защиты;
Может быть очень высоким, но только в пределах существующих
представлений о природе угроз информации и возможностях их проявления.
Условия, необходимые для реализации;
1. Наличие перечня и характеристик полного множества потенциально
возможных угроз информации;
2. Возможность использовать различные методы и средства защиты;
3. Наличие возможностей влияния на архитектуру ЛВС и технологию
обработки информации.
Ресурсоемкость;
40
Значительная, причем с повышением требований к защите растет по
экспоненте.
Рекомендации по применению;
При нарушении защищенности информации, возникает угроза
значительных финансовых и других потерь.
На выбор повлияло следующее содержание этапов построения средств
защиты:
Формирование среды защиты;
1. структурированная архитектура ЛВС;
2. структурированная технология обработки защищаемой информации,
четкая организация обработки защищаемой информации.
Анализ средств защиты;
1. Представление организационно структурного построения ЛВС в виде
упорядоченного графа: узлы - типовые структурные компоненты, дуги -
взаимосвязи между компонентами;
2. Представление технологии обработки защищаемой информации в виде
строго определенной схемы;
3. Определение параметров защищаемой информации и условий ее
обработки.
Оценки уязвимости информации;
1. Определение значений вероятностей нарушения защищаемой
информации в тех условиях, в которых она будет обрабатываться;
2. Оценки размеров возможного ущерба при нарушениях защищенности
информации.
Определение требований к защите;
Определение вероятности надежной защиты информации, которая должна
быть обеспечена при обработке защищаемой информации.
Построение системы защиты;
Выбор типового варианта или проектирование индивидуальной системы
защиты.
Организация функционирования систем защиты;
Разработка технологии функционирования системы защиты.
Источник: https://baza.diplomsite.ru/previewfile/10334