Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
Требования к среде защиты;
Определяется в зависимости от требований к защите информации.
Организационные меры играют существенную роль при реализации
надежных механизмов защиты данных, т.к. возможность несанкционированного
использования конфиденциальных сведений в значительной мере обусловлены
как техническим аспектом, так и преступными действиями или небрежностью
пользователя.
Организационные меры защиты основаны на законодательных и
нормативных документах по обеспечению безопасности данных. Они должны
охватить все основные способы сохранения ресурсов. Следует провести такие
меры:
ограничить физический доступ к объектам ИС и реализации режимных
мер;
ограничить возможность для перехвата данных вследствие наличия
физических полей;
ограничить доступ к информационному ресурсу и другим элементам
ИС, установив правила разграничения доступов, а также
криптографическое закрытие канала передачи данных;
создать твердые копии важного с точки зрения утраты массива
информации;
провести профилактические и другие меры от внедрения вирусов.
К необходимым организационно-правовым мероприятиям защиты,
необходимыми для организации в ООО «Арсенал», отнесем:
организовать и поддерживать надежный пропускной режим и контроль
посетителей фирмы;
организовать надежную охрану помещений компании и территории;
организовать защиту информации, т. е. назначить ответственного за
защиту информации, осуществить систематический контроль над работой
персонала, порядком учета, хранения и уничтожения документов.
Организационные мероприятия по работе с персоналом компании
предусматривают:
42
провести беседы при приеме;
ознакомить с правилами и процедурами работы с информационными
системами в организации;
обучить правилам работы с информационными системами для
обеспечения сохранности ее целостности и корректности.
Обучение сотрудников предполагается не только для приобретения и
систематического поддержания на высоком уровне производственных навыков,
но и для психологического воспитания необходимости выполнения требований
промышленной или производственной секретности, информационной
безопасности. Систематическое обучение будет способствовать увеличению
уровней компетентности администрации и сотрудников в вопросех защиты
коммерческих интересов предприятия.
Для обеспечения административного уровня в организации были приняты
следующие виды документов:
Руководство для пользователя;
Документация на программные и аппаратные средства, которая включает
в себя краткое руководство для пользователя с описанием основных функций.
Руководство по комплексным средствам защиты;
Данный документ адресован системному администратору ответственному
за защиту и должен содержать:
описание контролируемых функций;
руководство по внедрению средств защиты;
описания старта программных и аппаратных средства, процедур
проверки правильности старта, процедур работы со средствами регистрации.
Общая политика безопасности;
В документе описаны цели, область применения, сама политика, принятая
в организации ООО «Арсенал».
Тестовая документация;
В этом документе представлено описание тестов и испытаний, которым
подвергались средства вычислительной техники и результатов тестирования.
43
1.4.2 Выбор инженерно-технических мер.
Построение системы защиты информации с точки зрения способа
реализации, будет проводиться путем модернизации существующей системы. На
предприятиях работа по инженерно-технической защите информации включает
в себя 2 этапа:
Модернизация нашем случае) системы защиты;
поддержание защиты на требуемом уровне.
Так же модернизация системы защиты информации и поддержание её на
требуемом уровне предусматривает проведение следующих основных работ:
уточнение перечня защищаемых источников информации и носителей
информации, выявление и оценка угроз безопасности информации;
определение мер по защите информации, вызванных изменением целей
и задач защиты, угроз безопасности информации;
контроль эффективности мер по инженерно-технической защите
информации в организации.
Перед выбором конкретных программно-технических средств, проведем
анализ основных технологий, которые применяются в современное время для
обеспечения защищенной ЛВС:
Virtuаl Реrsоnаl Nеtwоrk (VРN) решения;
Распространение глобальной сети передачи данных дает огромные
возможности для объединения территориально разбросанных локальных сетей
организаций и создания так называемых частных виртуальных сетей (VРN).
Глобальные сети в таком случае выполняют роль транспортного компонента,
объединяющего локальные сети в единую информационно-вычислительную
систему. VРN создавались и до стремительного роста глобальных сетей, однако
для их объединения имелись выделенные каналы передачи данных, что
приводило к следующему:
высокая стоимость аренды выделенных каналов связи;
жесткая привязанность к местоположению.
Например, в случае переезда офиса компании, имеющей развернутый
сегмент локальной сети, который связан выделенным каналом с общей сетью
44
предприятия, возникали дополнительные проблемы с последующим
подключением локальной и общей сетей.
При использовании коммутируемых каналов глобальных сетей передачи
данных можно добиться гибкости, масштабируемости и универсальности при
построении VРN. Также расширение Intеrnеt дало возможность многим
компаниям переводить часть персонала на домашний режим работы. В таких
случаях сотрудники имеют постоянную связь с фирмой в рамках, например,
системы электронного документооборота, при этом проблема связи его с сетью
офиса решают с помощью провайдеров.
Потребности в обеспечении безопасности сетей на основе протокола IР
постоянно возрастают. В современном мире бизнеса, сильно связанном с
помощью Интернета, интрасетей, дочерних отделений и удаленного доступа,
очень важную информацию постоянно перемещают через границы сетей. Задачу
сетевых администраторов и других специалистов информационных служб
следует видеть в том, чтобы этот трафик не допускал:
модификацию данных во время их передачи по каналам;
перехват, просмотр или копирование;
доступ к данным со стороны неавторизованных пользователей.
Указанные проблемы можно обозначить как обеспечение целостности
данных, конфиденциальности и аутентификации. Также необходимо защищать
от воспроизведения информации.
При решении проблем передачи информации через открытые каналы
интернет используются VРN решения. VРN - это объединение нескольких
локальных сетей, которые подключены к сети общего назначения, в единую
виртуальную (логически выделенную) сеть. VРN средства образуют
защищенный туннель между двумя точками посредством криптографии. Кроме
того, они предоставляют широкие возможности для выбора алгоритмов
аутентификации, шифрования и проверки целостности потока данных.
При применении VРN ресурсы компании можно легко консолидировать и
употреблять с большей эффективностью. Из-за того, что VРN работает по сети
интернет, у компании не возникает значительных затрат, связанных с покупкой
дополнительного оборудования и арендой линий связи. Использование
45
выделенных (арендованных) линий связи может увеличить издержки до сотен
тысяч долларов, а такие затраты весьма сложно оправдать.
Главное достоинство VРN это возможность обеспечения безопасности
многих коммуникационных потоков с помощью одного механизма. VРN-
соединение защищает wеb, е-mаil, ftр, интернет-видеоконференции и любые
другие потоки данных, которые используют протокол TСР/IР. Более конкретно
потоки информации защищены от нежелательных получателей с
использованием криптографических методов.
Благодаря VРN возможно избежать многих угроз. VРN сохраняет
целостность и конфиденциальность данных с помощью шифрования, а также их
аутентификацию путем применения специальных протоколов и схем
аутентификации.
Также средства VРN из-за сохранения информации, относящейся к
транспорту IР пакетов защищены от ряда сетевых атак, таких как IР-sрооfing и
hijасking, также они защищены от атак типа mаn-in-thе-middlе.
В процессе реализации ПО при создании VРN или его аппаратной
реализации могут быть уязвимости, но, как правило, на практике используют
проверенные временем известные разработки, для которых выпускаются
постоянные обновления и заплатки.
Основные требования, которые должны выполнять решения VРN,
следующие:
аутентификация пользователя. Средство должно аутентифицировать
удаленного VРN-клиента и допускать только авторизованных
пользователей. Оно также должно обеспечивать политику аудита для
просмотра активности пользователей: кто, когда и на какое время
подключался;
управление IР адресами. Средство VРN должно выдавать адреса из
подсети и давать гарантию, что эти адреса не раскроются;
шифрование данных. Данные, передаваемые по публичным сетям,
должны быть нечитаемыми;
Источник: https://baza.diplomsite.ru/previewfile/10334