Файл: Защита сетевой инфраструктуры предприятия (Организационно-функциональная структура предприятия).pdf
Добавлен: 28.03.2023
Просмотров: 499
Скачиваний: 3
СОДЕРЖАНИЕ
Общая характеристика предметной области
Идентификация и оценка информационных активов
Оценка существующих и планируемых средств защиты
Анализ выполнения основных задач по обеспечению информационной безопасности
Выбор комплекса задач обеспечения информационной безопасности
Выбор инженерно-технических мер
Выбор защитных мер
Выбор организационных мер
В качестве стратегии обеспечения информационной безопасности выбираем упреждающую стратегию, как так только в этом случае обеспечивается защита от всех возможных угроз и рисков. В этом случае для соблюдения требований по обеспечению информационной безопасности в ЗАО «Активстройпроект» необходимо разработать внедрить политику безопасности, так как именно этот документ является организационно-административной основой информационной безопасности предприятия.
Основными направлениями мер по обеспечению политики ИБ предприятия являются:
• работа с персоналом;
• обеспечение физической безопасности оборудования;
• обеспечение безопасности при разработке и сопровождении информационных подсистем;
• обеспечение безопасности при взаимодействии с внешними системами и сторонними организациями;
• защита информации от утечки по техническим каналам;
• организация контроля эффективности принимаемых мер защиты.
Для придачи законности применяемой стратегии и определении мер противодействия угрозам и защиты информации применяются внутренние документы по обеспечению политики безопасности, должностные обязанности, регламент работы с информационными ресурсами.
Для обеспечения правовой поддержки при появлении различных угроз используются нормативные акты РФ, такие как гражданский кодекс, уголовный кодекс, закон о персональных данных, закон о коммерческой тайне.
Для обеспечения безопасности[1] компании необходимо использовать комплекс мер.
Интернет должен использоваться только для работы.
Административная безопасность предполагает безопасные способы ведения документации, использование неких методов разработки и принятия программ, а также наличие процедур обработки инцидентов при возможных нарушениях систем безопасности.
Подобный способ обеспечения защиты данных предполагает, что для каждый системы будет разработан механизм ведения деловой деятельности компании, предусматривающий также возможность появления непредвиденных обстоятельств (ликвидацию последствий наращения системы безопасности) и включающий в себя определенную стратегию и некоторый план.
Оборонительная стратегия означает, что при исключении вмешательства в процесс функционирования системы есть возможность нейтрализовать лишь наиболее опасные угрозы. Обычно это возможно благодаря построению защитной оболочки, которая подразумевает разработку дополнительных организационных мер, внедрение новых программных средств допуска к ресурсам в целом, применение технических средств контроля за помещениями, в которых находятся сервера и терминалы.
Наступательная стратегия характеризуется активным противодействием неизвестных угрозам, которые так или иначе влияют на безопасность ИС. Такая стратегия может состоять из установки дополнительных программно-аппаратных средств определения пользователей, использование более совершенных технологий разгрузки и восстановления данных, увеличение доступности системы при использовании горячего и холодного резервирования. Для устранения угроз была выбрана оборонительная стратегия, из-за того, что наиболее уязвимым является недостаточная защищенность помещений от несанкционированного проникновения.
План по обеспечению информационной безопасности в помещениях включает в себя:
Размещение камер в помещениях, в которых хранятся базы данных, документы и другие ценные ресурсы предприятия.
Обеспечение безопасности от угроз считывания побочных электромагнитных излучений.
Выбор инженерно-технических мер
В качестве основного способа повышения уровня защищенности информационных активов в компании «Активстройпроект» выбираем криптографические средства защиты информации.
СКЗИ (шифраторы) находятся, зачастую, на "выходе" сети (или прямо у абонента) и преобразуют все абонентские данные в нечитаемый вид (шифруют их) в режиме реального времени. Расшифроваться такая информация сможет только в сети абонента - получателя, где присутствует аналогичный шифратор с доступным ключом для расшифровки сообщения.
Одним из направлений развития нынешних корпоративных сетей можно назвать смену распределенной структуры с использованием выделенных каналов на виртуальную частную сеть (VPN), которая строиться на базе сетей общего пользования, что помогает значительно минимизировать эксплуатационные расходы. В общем параметры таких средств похожи в части внедрения VPN (рисунок 6).
Рисунок 6 Типовая схема применения шифраторов в сетях
В процессе отбора данных средств важно уделить особое внимание на такие рабочие характеристики, как, скорость передачи данных (которая чаще всего становится определяющим фактором, т.к. остальные средства снижают эффективность работы сети связи очень значительно), централизованный контроль, поддержание защиты служебных данных и данных контролируемых процессов и сетей от НСД и т.д. Также он должен быть устойчивым к различным атакам на сетевые и другие сервисы шифровщика или задействованных данных. Внедрение того или иного протокола в шифрующем устройстве не показывает буквально, что оно сможет соответствовать всем требованиям политики безопасности. Каждый шифратор - это сетевым устройством, поэтому всегда подвергается различным угрозам, присутствующим в отдельной сети.
Наиболее уязвимыми местами любой распределенной криптографической системы становятся:
• Средства управления ключами (генерация, распределение, удаление);
• Методика создания/удаления /корректировки абонентов/ключей (как штатная, так и в случаях компрометации);
• Удаленное администрирование.
В целях обеспечения защиты информации криптографический комплекс должен выполнять следующие функции:
- применение персональных идентификаторов пользователей;
- применение парольного механизма;
- блокировка загрузки операционной системы со съемных носителей информации;
- контроля целостности технических средств и программных средств;
- шифрование жесткого диска компьютера;
- шифрование информации, передаваемой по каналам связи.
Сравним имеющиеся на российском рынке комплексы криптографической защиты.
Криптографический комплекс ШИП предназначен для создания защищенных виртуальных приватных сетей (VPN).
Криптографический маршрутизатор КРИПТОН-IP предназначен для построения защищенных виртуальных частных сетей (VPN), позволяющих объединять локальные компьютерные сети путем передачи данных через глобальные сети открытого доступа (например, Internet).
КМ «КРИПТОН-IP» является средством защиты компьютерных сетей. Назначение КМ:
- Создание VPN.
- Маршрутизация IP-пакетов.
КРИПТОН-IP позволяет также осуществлять криптографическую защиту файлов данных. Для контроля целостности и авторства файлов формируется их электронная цифровая подпись (ЭЦП).
Аппаратно-программная система защиты информации СРД «КРИПТОН-Щит» предназначена для обеспечения защиты информации от несанкционированного доступа (НСД) в автоматизированных информационных системах (АИС) на базе автономных средств вычислительной техники.
Программно-аппаратный комплекс средств защиты информации от несанкционированного доступа - аппаратный модуль доверенной загрузки -«Аккорд-АМДЗ» предназначен для применения на ПЭВМ (РС) типа IBM PC для защиты ПЭВМ (АС) и информационных ресурсов от НСД и контроля целостности файлов и областей HDD (в том числе и системных) при многопользовательском режиме их эксплуатации.
Так как только данный комплекс обеспечивает все необходимые функции, выбираем его для использования в системе защиты информации компании «Активстройпроект».
В первой главе рассмотрена задача построения информационной безопасности, для решения которой проводится характеристика информационной системы предприятия, угроз ИБ, и выдвижение требований к системе защиты информационной безопасности.
Проектная часть
Комплекс организационных мер обеспечения информационной безопасности и защиты информации предприятия
Отечественная и международная нормативно-правовая основа создания системы обеспечения информационной безопасности и защиты информации предприятия
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования унифицированного алгоритмического обеспечения для средств криптографической защиты в соответствии с российскими государственными стандартами:
- ГОСТ 28147-89 Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования.
- ГОСТ Р 34.10-94 Информационная технология. Криптографическая защита информации. Процедуры выработки и проверки электронной цифровой подписи на базе асимметричного криптографического алгоритма.
- ГОСТ Р 34.11-94 Информационная технология. Криптографическая защита информации. Функция хэширования.
- ГОСТ Р 50739-95 Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования.
В настоящее время в России наряду с отечественной нормативной базой широко используются около 140 международных стандартов в области информационных технологий. Из них около 30 затрагивают вопросы защиты информации. Некоторые международные стандарты по защите информации приняты и введены в действие в России, но эти стандарты не составляют целостной основы для решения проблем информационной безопасности, особенно в части нормативного регулирования, методического и инструментального обеспечения разработки, оценки и сертификации безопасности ИТ с учетом современного уровня развития, масштабов и многообразия угроз.
Организационно-административная основа создания системы обеспечения информационной безопасности и защиты информации предприятия
Сама информационная безопасность так или иначе связана с рисками для информационных ресурсов, под которыми можно понимать, как возможность нанесения им вреда, так и снижение их общего уровня защищенности. Сами риски порой имеют различную природу и характеристики, и по одной из базовых классификация с рамках информационной безопасности их часто делят на:
Риски системные, т.е. неуправляемые, которые связаны с технологической средой, в которой непосредственно и функционируют информационные системы;
Риски операционные, называемые часто управляемыми рисками, которые связаны с особенными условиями использования различных информационных систем, их технических нюансов, используемых алгоритмов, аппаратными средствами и т.д.
Сам процесс управления рисками решается на административном уровне ИБ, т.к. исключительно руководство компании может выделить необходимые средства на ресурсы, а также инициировать и проводить проверки соответствующих программ.
Управление рисками, как и разработка своей политики безопасности, актуально только для таких компаний, в которых обработка информации проходит нестандартными методами. Обычной компании будет достаточно и стандартных мер безопасности, которые выбираются на основе исследования типичных рисков или вообще без всяких исследований (особенно актуально это исходя из описанного выше законодательства РФ по данному вопросу).
Применение ИС связано с некоторой группой рисков. Когда возможная угроза слишком велика, важно принять экономически верные методы защиты. Непосредственная оценка рисков важна для контроля эффективности работы в области безопасности для отслеживания изменения обстановки.
Комплекс проектируемых программно-аппаратных средств обеспечения информационной безопасности и защиты информации предприятия
Структура программно-аппаратного комплекса информационной безопасности и защиты информации предприятия.
Структура предлагаемого программно-аппаратного комплекса криптографической защиты приведена на рисунке 7.
Рисунок 7 Структура предлагаемого программно-аппаратного комплекса криптографической защиты
Опишем подробнее элементы данного комплекса.
Комплекс СЗИ НСД «Аккорд-АМДЗ» включает программные и аппаратные средства.
Аппаратные средства.
• Одноплатный контроллер - представляет собой электронную плату, устанавливаемую в свободный слот материнской платы ПЭВМ (РС). Контроллер изготовлен по современной технологии многослойных печатных плат с покрытием химическим золотом с использованием наиболее современной элементной базы, является универсальным, не требует замены при переходе к другим типам ОС.