Дипломная (вкр): Обеспечение информационной безопасности кондитерской фирмы

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

149-ФЗ - Федеральный закон «Об информации» не внес в российское правовое поле каких-либо существенных норм в части регулирования оборота данных, но утвердил, какая именно информация окажется закрытой, опираясь на критерий ограниченности доступа к ней.

Исходя из ст. 9 закона, к этой категории относятся:

·   государственная тайна;

·   служебная информация госструктур;

·   коммерческая тайна;

·   служебная тайна;

·   персональные данные;

·   профессиональная тайна.

Закон не устанавливает никаких особых требований к обеспечению безопасности закрытой в доступе информации, адресуя к федеральным законам, регулирующим конкретные сферы правоотношений. Дополнительно он определяет критерий общедоступности информации, исключающий ее отнесение к категории данных ограниченного доступа. Также он раскрывает вопросы государственного регулирования информационных систем, обрабатывающих данные высокой степени секретности.

Закон о коммерческой тайне, ГК РФ и ТК РФ:

Применительно к коммерческой тайне компаний, в России работают три нормативных акта – федеральный закон «О коммерческой тайне», Гражданский кодекс и Трудовой кодекс.

 

ФЗ «О коммерческой тайне» рассматривает:способы отнесения данных к коммерческой тайне и механизмы ее защиты. Закон полностью отдает этот вопрос на откуп компаниям, не выделяя критериев, которые могли бы доказать действительную ценность информации, за разглашение которой гражданину может грозить уголовная ответственность;

Перечень сведений, которые не могут быть отнесены к коммерческой тайне. По сути он ограничен общедоступной информацией;

Способы охраны данных, в общем идентичные списку организационных мер, рекомендованных для защиты персональных данных.

Компания вправе назвать коммерческой тайной практически любые данные, за их разглашение сотрудник понесет ответственность в рамках гражданского и уголовного законодательства. Гражданский кодекс ранее содержал ст. 139, посвященную вопросам коммерческой тайны и способам привлечения граждан к имущественной ответственности за ее разглашение, недавно она была исключена. Сейчас работодатель может привлечь сотрудника к ответственности только в рамках ст. 15, говорящей о возмещении убытков.

Законодатель принял сторону работника, утвердив, что убытки могут быть возмещены только после того, как будут установлены:

·   их фактическое существование;

·   их реальная оценка.

В большинстве случаев сделать это невозможно, так как доказать реальную стоимость утраченных сведений, если в список сведений, относимых к коммерческой тайне, включено все, что пришло в голову администрации, фактически невозможно. Тем не менее в рамках трудового права работника можно уволить за утечку закрытых данных любого характера и любой ценности.

Включить условие о неразглашении охраняемой законом тайны в стандартный трудовой договор позволяет ст. 57 ТК РФ.

 

1.4 Контроль доступа и системы обнаружения вторжений

Контроль доступак данным – это метод обеспечения безопасности, с помощью которого можно регулировать процесс предоставления прав на использование ресурсов информационной среды. Это фундаментальная концепция безопасности, которая работает на снижение рисков информационной безопасности. Обязательными компонентами контроля доступа в организации должны быть соответствующая методология, разработанные процедуры, а также технические средства, которые обеспечивают контроль. В наше время уже практически во всех компаниях первые два из трех компонентов присутствуют. Также многие организации идут по пути повышения зрелости процессов ИБ и постепенно внедряют автоматизированные инструменты, позволяющие повысить эффективность и безопасность бизнес-процессов.

Контроль доступа может быть физическим и логическим (техническим). Физический контроль ограничивает доступ к помещениям: зданиям, объектам внутри зданий или к физическим активам. Логический контроль ограничивает подключение к сетям, файлам, данным, хранящимся на информационных ресурсах.

Чтобы защитить информацию и сделать доступ безопасным, используются специализированные системы (IdM/IGA), которые позволяют управлять учетными данными пользователей и обеспечивают предоставление и разграничение прав доступа к информационным ресурсам компании для этих учетных данных. В некоторых случаях такие системы интегрируются с решениями, ограничивающими доступ к зданиям и физическим объектам (СКУД), или со специализированными решениями, которые в режиме реального времени предотвращают попытки несанкционированного доступа, например с PAM-системами, или с другими смежными решениями, – тем самым повышая защиту информационных активов предприятия.

IGA принято считать эволюцией систем класса IdM (Identity Management). На Западе уже практически ушли от использования аббревиатуры IdM. В России и СНГ эти понятия пока отождествляются, и их часто используют вместе, например, так: IdM/IGA-система Solar inRights.

Оба решения выполняют схожие функции. Но есть некоторые различия в подходах. В IdM в центре внимания – целевые системы и учетные записи в них. В IGA – пользователь. Такой подход позволяет реализовать ролевую модель управления доступом, обуславливает лучшую гибкость решений и большие возможности по администрированию/управлению правами и полномочиями. И он используется все чаще.

Рисунок 1.Контроль привилегированных пользователей

Контроль привилегированных пользователей, или Privileged Account Management (PAM) – это группа решений, предназначенных для осуществления мониторинга и контроля учетных записей сотрудников IT-подразделений, системных администраторов, сотрудников аутсорсинговых организаций, занимающихся администрированием инфраструктуры компании, управления аутентификацией и авторизацией указанных сотрудников, аудита выполняемых действий, контроля доступа и записи их сессий. Помимо аббревиатуры PAM для обозначения систем контроля привилегированных пользователей, встречаются другие наименования данного класса решений, например, Privileged User Management (PUM), Privileged Identity Management (PIM), Privileged Access Management (PAM), Privileged Password Management (PPM), Privileged Account Security (PAS). Решения, позволяющие контролировать действия учетных записей сотрудников, имеющих расширенные права, относятся к группе систем управления учетными данными (IdM/IAM-системы). Требования по мониторингу действий, выполняемых от имени учетных записей с повышенными привилегиями, возникли в связи с потребностью многих организаций передавать некоторые задачи администрирования и обслуживания инфраструктуры в руки сторонних организаций. Передача критичных ресурсов на IT-аутсорсинг подразумевает под собой серьезные риски. PAM-системы подразумевают под собой наличие следующих функций: Централизованное управление учетными записями с расширенными возможностями; Аудит действий привилегированных сотрудников; Управление настройками парольной защиты; Контроль доступа сотрудников к административным ресурсам; Управление процессом аутентификации и авторизации; Запись сессии, запущенной из-под учетной записи из списка привилегированных.

Системы IDS и IPS:

IDS (система наблюдения и обнаружения вторжений) и IPS (система предотвращения вторжений) — это программные средства защиты, которые широко применяются для обнаружения и предотвращения несанкционированного доступа и атак на компьютерные системы и сети.

IDS (система наблюдения и выявления вторжений) — это инструмент, который контролирует активность сети и выявляет признаки, указывающие на возможные последствия вторжений или аномальное поведение в сети. Он анализирует сетевой трафик, пакеты данных, системные журналы и другие источники информации, чтобы обнаруживать атаки или необычайную активность. IDS может использовать различные методы обнаружения, такие как сигнатурное обнаружение (сопоставление с ранее выявленными шаблонами зловредного кода), аномальное обнаружение (выявление необычных или аномальных паттернов активности).

 

IPS (система предотвращения вторжений) работает на основе функциональности IDS, но имеет дополнительную возможность предотвращения взлома в режиме реального времени. В отличие от IDS, которая только обнаруживает и предупреждает об атаках, IPS принимает активные меры для предотвращения несанкционированного доступа или атак. Он может автоматически блокировать трафик, который соответствует заданным правилам или сигнатурам, отбрасывать подозрительные пакеты данных или принимать меры по предупреждению, чтобы снизить риск взлома.

Системы IDS/IPS могут быть реализованы в виде аппаратных или программных устройств, которые отслеживают трафик в пределах сети или через сетевые узлы.

Система контроля и управления доступом:

СКУД (система контроля и управления доступом) — это программно-аппаратный комплекс, предназначенный для контроля доступа людей к определенным помещениям, зонам или ресурсам. СКУД обеспечивает автоматизированное управление и мониторинг доступа, а также регистрацию событий, связанных с прохождением людей через контрольные точки.

Принцип работы СКУД включает в себя несколько ключевых компонентов:

Контроллеры доступа: это аппаратные устройства, установленные на точках входа (двери, турникеты и т.д.). Они обеспечивают физический контроль доступа и взаимодействуют с программным обеспечением СКУД. Контроллеры могут быть оснащены считывателями карт, биометрическими устройствами (например, сканерами отпечатков пальцев) или другими средствами идентификации.

Средства идентификации: СКУД— это программно-аппаратный комплекс, который используется для ограничения и контроля физического доступа людей к определенным помещениям, зонам или ресурсам внутри организации или объекта.

Основной целью СКУД является обеспечение безопасности и контроля доступа путем идентификации пользователей, управления правами доступа и регистрации событий, связанных с физическим доступом. Вот некоторые основные компоненты и функциональные возможности СКУД:

Идентификация пользователей: СКУД позволяет идентифицировать пользователей, используя различные методы, такие как проходные карточки, брелоки, биометрические данные (отпечатки пальцев, сетчатка глаза и т. д.), ПИН-коды или комбинации этих методов. Каждый пользователь имеет уникальные учетные данные, которые используются для проверки их подлинности при попытке доступа.

Контроль доступа: СКУД позволяет настроить права доступа для каждого пользователя или группы пользователей. Администраторы могут определить, к каким зонам или помещениям имеет доступ каждый пользователь, и задать ограничения на время доступа (например, доступ только в определенные часы). Это позволяет эффективно управлять доступом и предотвращать несанкционированный доступ.

Управление событиями: СКУД регистрирует и сохраняет информацию о всех событиях, связанных с доступом, таких как успешные и неуспешные попытки доступа, время входа и выхода, двери, которые были открыты или закрыты, и т. д. Это позволяет проводить аудит и анализ доступа, а также расследовать инциденты безопасности.

Интеграция с другими системами безопасности: СКУД может быть интегрирована с другими системами безопасности, такими как системы видеонаблюдения, пожарной сигнализации или системы управления зданием. Это позволяет создать согласованную и централизованную систему безопасности, которая обеспечивает более эффективное реагирование на инциденты.

Удаленное управление: СКУД может предоставлять возможность удаленного управления и мониторинга. Администраторы могут контролировать доступ и получать уведомления о событиях через веб-интерфейс или мобильное приложение.

Гибкость и масштабируемость: СКУД может быть настроена и масштабирована под нужды организации. Она может включать различные типы считывателей, электромагнитные замки, кнопки выхода, сигнальные устройства и другое оборудование, а также поддерживать большое количество пользователей и точек доступа.

Важно отметить, что СКУД является одной из мер безопасности и должна использоваться в сочетании с другими мерами, такими как физические барьеры, видеонаблюдение, обучение персонала и политики безопасности, для обеспечения комплексной системы защиты.

Рисунок 2.Схема монтажа скуд

 

2.Проектирование программной системы безопасности на предприятии

Источник: https://www.bibliofond.ru/detail.aspx?id=917834