Дипломная работа: Создание системы защиты информации для работы в корпоративной сети предприятия

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

1.5 Комментарий к оценке безопасности

Поддержание уровня безопасности является сложной задачей для многих учреждений, как государственных, так и частных. Таким образом, много денег уходит на решение этой проблемы. Задача состоит в том, чтобы создать эффективную систему защиты, которая не только защищает уровень защиты, но и отвечает максимальным потребностям компании. В этом случае обычно рассматривается объяснение различных технических решений, анализ преимуществ и недостатков, известных аппаратных средств, программного обеспечения и технологий защиты информации.

Эффективное решение проблем анализа и синтеза может быть обеспечено не только с помощью возможного объяснения их поведения в различных ситуациях. Набор задач требует количественной оценки характеристик. Данные, полученные из экспериментов или с использованием математического моделирования, должны показывать особенности . Одним из наиболее важных из них является эффективность, с которой можно понять уровень равенства результатов защиты информации с определенной целью. Во-вторых, в зависимости от доступных ресурсов, знаний разработчика и других факторов, в некоторой степени. В то же время возможны альтернативные способы его реализации. Производительность напрямую связана с другими свойствами системы, включая качество, надежность, управляемость, помехоустойчивость, стабильность.

Поэтому количественная оценка эффективности позволяет нам измерять и объективно анализировать основные свойства системы на всех этапах ее жизненного цикла, начиная с этапа формирования потребности и разработки проекта.

Убедитесь, что доверие к операции происходит в обстоятельствах, которые случайно подвергаются воздействию многих факторов. Некоторые из них находятся в систематических стандартах. Некоторые из них не были выявлены ранее и могут снизить эффективность или даже поставить под угрозу прогнозируемые действия. Оценка эффективности сохранения должна быть обязательно обусловлена объективными условиями и возможными непредвиденными обстоятельствами.

Нормативные документы не включают в себя особый методологический подход к оценке безопасности ИТ, в результате чего разрыв между публичными объявлениями и конкретными инструментами для обеспечения соблюдения и мониторинга их положений является неприемлемым. Согласно его миссии, методологическая основа должна охватывать все критические аспекты обеспечения и проверки выполнения требований информационной безопасности. Target Target - это тест производительности, который используется для проверки реальной эффективности механизмов безопасности, реализованных для их соответствия, а также для предоставления статистических данных, обладающих ограниченными возможностями защиты для противодействия угрозам.

2. ЗАЩИТА ИНФОРМАЦИИ В КОМПЬЮТЕРНЫХ КОРПОРАТИВНОГО СЕТЯХ

2.1 Корпоративные вычислительные сети

Информация является одним из основных активов организаций. Чтобы обеспечить его безопасное использование в вычислительных системах компаний, в значительной степени успех бизнеса определяет степень выживания хозяйствующего субъекта на рынке.

К сожалению, каждая компания не заботится о проблемах безопасности. Частично это связано с тем, что руководство не знает об истинной ценности ресурсов (информации), которыми оно владеет, а меры, необходимые для обеспечения их конфиденциальности, являются необоснованными, но дорогостоящими. В то же время у конкурентов или нарушителей может возникнуть большое желание получить доступ, прочитать, скопировать, исказить или уничтожить эту информацию.

Создание системы безопасности для коммерчески ценных источников информации является сложной проблемой, которая должна рассматриваться одновременно на юридическом, организационном, юридическом и техническом уровнях. Проблемы, вызванные каждым из показанных уровней, достаточны, чтобы отделить их от независимых исследований. Поэтому в данной статье предлагаются подходы для решения только некоторых общих вопросов конфиденциальности информационных активов организации.

Юридические определения При настройке систем информационной безопасности важно не допустить подмены понятий, так как неправильное использование терминов во внутренних документах управления информационной безопасностью может значительно снизить его уровень.

В соответствии с Федеральным законом «Об информации, информации и защите информации» (далее - «Закон об информации») конфиденциальная конфиденциальная информация документируется.

По закону. Одним из видов конфиденциальной информации является информация, которая является коммерческой тайной. Связь с передачей информации в коммерческую тайну, передачей такой информации и защитой ее конфиденциальности с целью обеспечения баланса интересов владельцев информации создает коммерческую тайну и других участников регулируемых отношений, в том числе государства на рынке товаров, работ и услуг, и Предотвращение недобросовестной конкуренции, а также определение информации, которая не может создать коммерческую тайну, регулируются Федеральным законом «Коммерческая тайна».

Информация, являющаяся коммерческой тайной, представляет собой научную, техническую, техническую, производственную, финансовую, экономическую или иную информацию (включая секреты производства деталей (ноу-хау):

1) из-за того, что это неизвестно третьим лицам с реальной или потенциальной ценностью для бизнеса;

2) что нет свободного доступа к правовым основаниям;

3) Владелец этой информации вступил в секретный режим

Коммерческая тайна означает правовые, организационные, технические и другие меры, принимаемые владельцем информации, являющейся коммерческой тайной, для защиты ее конфиденциальности.

Из-за большого количества правовых актов многие юридические термины могут толковаться по-разному, в зависимости от цели документа, содержащего то или иное определение. Интересно прочитать понятие «информационная безопасность». Этот термин был раскрыт в федеральном закон. При обмене международной информацией "происходит следующее:

Состояние защиты информационного общества, обеспечение его формирования, использования и развития в интересах граждан, организаций и правительства ". Аналогичные определения были найдены в технических стандартах." Информационная безопасность " Под документами.

Государственного комиссара Российской Федерации Российской Федерации понимается «состояние защиты информации, обрабатываемой компьютерной техникой, от внутренних или внешних угроз» («защита от несанкционированного доступа к информации, терминам и определениям»).

Определения этих терминов уменьшают характер информационной безопасности в процессе защиты данных. Однако в соответствии с общими нормами гражданского права характер "защиты" заключается в том, что меры, принимаемые после нарушения законных прав или интересов, осуществляются. Это несколько противоречит вышеуказанным мерам, а также положениям Закона об информации, ст. 20, которая определяет цель точной защиты «предотвращения утечки, кражи, потери, искажения, подделки информации».

Учитывая, что во многих случаях результатом исключения конфиденциальной информации является ее разглашение, в результате чего информация в значительной степени или полностью теряет свою коммерческую ценность, защита является последней возможностью для владельца информации, которая впервые нанесет ущерб Реальное смещение.

- средства, вложенные им в создание этих источников информации и имеющих документальное подтверждение. Восполнить упущенную выгоду- --Доходы, которые получают ожидаемый результат от нормального использования их информации в деловой, исследовательской или другой деятельности, вряд ли будут всей утечкой информации. Так, в Трудовом кодексе Российской Федерации прямо говорится, что работник, нарушивший работодателем обязательства по сохранению конфиденциальной информации, обязан возместить только прямой ущерб. В этом случае работодатели должны доказать причинно-следственную связь между раскрытием информации сотрудниками и возникновением ущерба.

Поэтому тезис: «Если информация защищена, то она безопасна» является юридически неверной. Говоря о «информационной безопасности» или «информационной безопасности», как совокупности превентивных мер (безопасность).

В целях предотвращения утечки данных, незаконного приема, раскрытия и использования необходимо рассмотреть возможность контроля за такой заменой правовых концепций. Создание общего правового режима для защиты информации, а не ее защиты.

Теперь рассмотрим еще одну важную концепцию - «информационная система». В соответствии со ст. 2 Информационное право, информационная система представляет собой совокупность организованных документов (массивов документов) и информационных технологий, включая использование компьютерных и коммуникационных технологий, которые обрабатывают информационные процессы. Из определения ясно, что мы имеем дело со сложными компонентами (композитами), которые могут включать в себя копирование объектов (работ), промышленной собственности, инструментов персонализации, технических знаний, информации и документов таким же образом, инструментов их обработки и т. д. Разумеется, при разработке политик информационной безопасности следует учитывать эти особенности компьютерной системы.

Разнообразие информационной системы представляет собой корпоративную компьютерную сеть, где участниками могут быть ограниченный круг лиц, определенных владельцем или с согласия участников этой информационной системы (Федеральный закон «О цифровой подписи»).

Ресурсы под угрозой. Как отмечалось ранее, большинство компаний имеют доступ к Интернету. Даже корпоративная сеть часто строится с использованием Всемирной паутины, которая, в свою очередь, является открытой информационной средой, предоставляет множество возможностей для действий различных вредоносных программ, в том числе в отношении источников конфиденциальной информации. Давайте определим две наиболее серьезные угрозы, которые могут привести к внешнему доступу к конфиденциальной информации через общедоступные компьютерные сети.

Первый компьютер - это вредоносное ПО. Согласно ст. 273 Уголовный кодекс Российской Федерации Эти программы четко предназначены для устранения незаконных, блокирования, изменения или копирования информации, нарушения работы компьютера, компьютерной системы или сети. Наиболее распространенным типом вредоносного ПО является «Вирус» - комбинация. Компьютерная программа способна делать копии (необязательно в соответствии с оригиналом) и встраивать их в файлы, области компьютерной системы, компьютерные сети, а также в другие вредоносные действия. В то же время версии вирусов способны к дальнейшему расширению (GOTT R 51188-98. Защита информации - Тестирование программного обеспечения для компьютерных вирусов).

Для создания вредоносных программ, внесения вредоносных изменений в существующие программы, использования или распространения таких программ или компьютеризированного медиа-арта. 273 устанавливает Уголовный кодекс для лишения свободы на 3 года с штрафами в размере от 200 до 500 миллионов рублей или размером заработной платы или других доходов на срок от 2 до 5 месяцев. Если представлено ст. 273 Уголовного кодекса Российской Федерации является результатом серьезных последствий, а затем он приговорен к пожизненному заключению на срок от трех до семи лет.

Вторая серьезная угроза корпоративным компьютерным системам, компьютерным злоумышленникам - хакерам или, как они более верны, взломщикам (одно из значений взломанных слов - взлом программы).

Хакеры могут нести информацию по конфиденциальной информации, интеллектуальной собственности, имиджу, деловой репутации. Часто «взлом» имеет негативные последствия для всех категорий сразу. Например, если сайт компании с изображениями порнографией, экстремистских лозунгов и заявлений будут доступны неприятны. Однако чем опаснее бизнес и репутация, тем типа информационных атак нет, потому что их природа гениальна, а обычные посетители такого сайта сомневаются, что этот источник хакеров «взломан». Ложные искажения информации, которые могут ввести потребителей в заблуждение и повлиять на общественное мнение, могут привести к дальнейшему ущербу.

Спектр гражданских, административных и уголовных санкций, которые могут быть применены хакерами, очень разнообразен: ответственность за нарушение уникальных авторских прав, прав на торговые марки и других инструментов персонализации, за нарушение законов о продвижении по службе (в случае нарушения акта конкуренции). Несправедливо); нарушать личные права граждан, дела семьи;

Вопросы по разглашению и незаконному использованию конфиденциальной информации (коммерческая, банковская, служебная, государственная, профессиональная тайна, личная информация и т. д.). В области компьютерных преступлений, помимо высокого уровня ненадлежащего уголовного управления, Уголовный кодекс Российской Федерации предусматривает прямые санкции, связанные с проблемой взлома несанкционированного доступа к компьютерной информации (статья 272 Уголовного кодекса) и нарушением правил операционной системы 274 Уголовного кодекса Российской Федерации). , Хакеры, которые одновременно являются создателями и пользователями вредоносных компьютерных программ, подлежат уголовному преступлению по ст. 273 Уголовный кодекс.

Источник: https://otherreferats.allbest.ru/download/1181484/