Файл: Виды и состав угроз информационной безопасности (Нормативно-правовая база в области информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 8652

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

• тестирование методом белого ящика — более детальное исследование, основанное на дополнительной информации о тестируемом объекте. При выборе данного метода тестирования может запрашиваться дополнительная документация, файлы конфигурации, схемы структуры сети, полный доступ к тестируемому объекту. Тест моделирует ситуацию, возможную в случае утечки информации, когда атакующий находится внутри сетевой инфраструктуры организации (злоумышленник либо является сотрудником организации, либо злоумышленник знает способ проникнуть внутрь сетевой инфраструктуры извне) и в какой-то мере знает архитектуру сетевой инфраструктуры, знаком со схемами организации сети, возможно, даже имеет доступ к некоторым паролям.

4. Разработка рекомендаций по улучшению информационной безопасности.

На основе данных, полученных в результате исследования, а также результатов анализа рисков информационных активов, должны быть разработаны некоторые решения и рекомендации относительно совершенствования системы обеспечения информационной безопасности, применение которой даст возможность снизить риски информационной безопасности. По завершению анализа формируется отчет, который содержит оценку исходного уровня безопасности информационных ресурсов, данные об имеющихся проблемах, а также анализ выявленных рисков информационной безопасности, рекомендации по устранению этих рисков.

Вышеописанная методика дает возможность полностью исключить случаи нарушения информационной безопасности ИС.

2.3 Реализация защиты от угроз ИБ с помощью программно-аппаратных средств

Программно-аппаратная защита используется для защиты от несанкционированного (неавторизованного) доступа и нелегального использования. Суть функционирования: средства программно-аппаратной защиты опрашивают специальное устройство, используемое в качестве ключа, и работает только в его присутствии. Таким образом, механизм программно-аппаратной защиты содержит две составляющие [17]: аппаратное устройство (аппаратная часть) и программный модуль (программная часть).

Рассмотрим основные особенности, которые в обязательном порядке должны иметь место при организации системы защиты ИС.

Для организации защищенного порядка работы прежде всего необходимо обеспечить распознавание законного пользователя. Этот процесс часто называют авторизацией пользователя.


Авторизация пользователя включает три этапа:

1. Идентификация пользователя.

2. Аутентификация пользователя.

3. Непосредственно авторизация пользователя.

Идентификация пользователя может быть основана:

- на знании некоторой секретной информации (пароль, код);

- на владении некоторым специальным предметом или устройством (магнитная карточка, электронный ключ);

- на биометрических характеристиках (отпечатки пальцев, сетчатка глаза, спектральный состав голоса и т.п.).

Многие специалисты технологии защиты, основанные на использовании смарт-карт, считают прогрессивными, поэтому уделяют большое внимание их развитию.

Так же для обеспечения надежной информационной безопасности широкое применение нашли электронные ключи.

Электронный ключ может быть выполнен либо на основе специализированного чипа, либо на микросхемах энергонезависимой электрически перепрограммируемой памяти, либо на базе микропроцессоров.

В памяти электронного ключа хранится уникальная информация. Программная часть системы защиты определяет наличие электронного ключа при запуске программы и проверяет правильность содержащейся в ключе информации.

Итак, к основным особенностям организации защиты информации в ИС относятся: обязательное использование систем авторизации пользователей предприятия; использование программных механизмов парольной защиты; применение при работе с информационной системой предприятия электронных ключей.

2.4 Особенности организационно-правовой защиты информации

Рассмотрим обобщенную систему организационно-правовых мер обеспечения защиты ИС.

Организационные меры должны быть закреплены в нормативных и правовых документах.

С целью обеспечения информационной безопасности, в организации-носителе должны быть организованы следующие организационно-правовые меры обеспечения информационной безопасности:

- договоренность об охране помещений;

- введен пропускной режим на территорию организации;

- разработаны режим и правила противопожарной безопасности;

- организован режим видеоконтроля;

- оформлены должностные инструкции сотрудников, разграничивающие их права и обязанности;

- отработана процедура оформления дополнительных соглашений к трудовым договорам сотрудников о неразглашении ими конфиденциальной информации, которые регламентируют ответственность в области защиты информации;


- разработаны инструкция по охране периметра, а так же инструкция по эксплуатации системы охранной сигнализации и видеонаблюдения;

- разработано описание технологических процессов обработки конфиденциальной информации;

- при помощи паролей разграничен доступ к персональным компьютерам.

Правовое обеспечение системы защиты информации объединяет в себе совокупность корпоративных нормативно-организационных документов, в которую входят:

- устав;

- коллективный трудовой договор;

- трудовые договоры с сотрудниками организации;

- правила поведения сотрудников отдела в рабочее время;

- определен список лиц, допущенных к работе с документами, содержащими персональные данные клиентов и конфиденциальную информацию компании;

- функциональные обязанности руководителей и специалистов отдела.

- инструкции пользователей информационно-вычислительных сетей и ИС;

- инструкция сотрудников, которые ответственны за защиту информации;

- памятки сотрудникам о сохранении служебной тайны;

- договорные обязательства.

Если не углубляться в тему содержания перечисленных документов, то можно сказать, что все из них содержат указания, требования или правила необходимые для обеспечения высокого уровня информационной защищенности ИС.

Отмечу, что наличие правового обеспечения регулирует многие спорные вопросы, которые очень часто возникают в ходе обмена информацией на различных уровнях. Стороны, которые не будут выполнять эти условия, должны нести ответственность в пределах, предусмотренных соответствующими пунктами документов и российским законодательством.

ЗАКЛЮЧЕНИЕ

Один из наиболее актуальных на сегодня вопросов, который касается защиты информации в Российской федерации, это вопрос организации защиты данных в рамках действующего российского законодательства, а так же актуальными угрозами безопасности информационных систем. Особо острым является вопрос обеспечения безопасности информации в масштабных распределенных информационных системах.

Информационная безопасность - направление, развивающаяся чрезвычайно быстрыми темпами. Этому способствуют общий прогресс информационных технологий и постоянное противоборство нападающих и защищающихся.

К сожалению, подобная динамичность объективно затрудняет обеспечение надежной защиты. Это есть конкретные причины:

• повышение быстродействия микросхем, развитие архитектур с высокой степенью параллелизма позволяет методом грубой силы (перебором вариантов) эффективнее преодолевать барьеры (прежде всего криптографические), ранее казавшиеся неприступными;


• усовершенствование сетей, увеличение числа связей между информационными системами, рост пропускной способности каналов расширяют число потенциальных злоумышленников, которые имеют техническую возможность осуществить нападение;

• конкуренция среди производителей программного обеспечения заставляет сокращать сроки разработки системы, а это в свою очередь ведет к снижению качества тестирования и выпуску продуктов с дефектами защиты;

• навязываемая потребителям парадигма постоянного наращивания аппаратного и программного обеспечения вступает в конфликт с бюджетными ограничениями, из-за чего снижается доля ассигнований на безопасность.

Стремясь к нейтрализации и снижению вероятности проявления каких-либо угроз безопасности информации в процессе функционирования информационной системы, необходимо применение комплекса мер защиты, а именно: организационно-технических, инженерных и программно-аппаратных.

В процессе выполнения курсовой работы проведено исследование нормативно-правовой базы систем обеспечения информационной безопасности в Российской Федерации, угроз и нарушителей безопасности ИС, приведена общесистемная классификация методов обеспечения информационной безопасности ИС, проанализированы современные угрозы ИБ и способы борьба с ними.

Кроме этого произведен анализ стратегий обеспечения информационной безопасности и даны обоснованные рекомендации по выбору конкретной стратегии.

Так же приведены особенности программно-аппаратной и организационно-правовой защиты информации в ИС.

По завершению работы, считаю, что все поставленные цели были достигнуты.

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

  1. Архитектура ЭВМ и вычислительных систем: Учебник / Н.В. Максимов, Т.Л. Партыка, И.И. Попов. - 5-e изд., перераб. и доп. - М.: Форум: НИЦ ИНФРА-М, 2015 - 512 с.: ил.; 60x90 1/16. - (Профессиональное образование). (п) ISBN 978-5-91134-742-0, 500 экз. Режим доступа: http://znanium.com/catalog.php?bookinfo=492687.
  2. Базовые и прикладные информационные технологии: Учебник / Гвоздева В. А. - М.: ИД ФОРУМ, НИЦ ИНФРА-М, 2015. - 384 с.: 60x90 1/16. - (Высшее образование) (Переплёт 7БЦ) ISBN 978-5-8199-0572-2. Режим доступа: http://znanium.com/catalog.php?bookinfo=504788.
  3. Информационные технологии в профессиональной деятельности: Учебное пособие / Е.Л. Федотова. - М.: ИД ФОРУМ: НИЦ ИНФРА-М, 2015. - 368 с.: ил.; 60x90 1/16. - (Профессиональное образование). (переплет) ISBN 978-5-8199-0349-0, 300 экз. Режим доступа: http://znanium.com/catalog.php?bookinfo=484751.
  4. Моделирование системы защиты информации: Практикум: Учебное пособие / Е.К.Баранова, А.В.Бабаш - М.: ИЦ РИОР: НИЦ ИНФРА-М, 2015 - 120 с.: 60x88 1/16 + ( Доп. мат. znanium.com). - (Высшее образование: Бакалавр.). (о) ISBN 978-5-369-01379-3, 200 экз. Режим доступа: http://znanium.com/catalog.php?bookinfo=476047.
  5. Основные положения информационной безопасности: Учебное пособие / В.Я.Ищейнов, М.В.Мецатунян - М.: Форум, НИЦ ИНФРА-М, 2015. - 208 с.: 60x90 1/16. - (Профессиональное образование) (Обложка. КБС) ISBN 978-5-00091-079-5, 300 экз. Режим доступа: http://znanium.com/catalog.php?bookinfo=508381.
  6. Программно-аппаратная защита информации: Учебное пособие / П.Б. Хорев. - 2-e изд., испр. и доп. - М.: Форум: НИЦ ИНФРА-М, 2015. - 352 с.: ил.; 60x90 1/16. - (Высшее образование). (переплет) ISBN 978-5-00091-004-7, 500 экз. Режим доступа: http://znanium.com/catalog.php?bookinfo=489084.
  7. Каратунова, Н. Г. Защита информации. Курс лекций [Электронный ресурс] : Учебное пособие / Н. Г. Каратунова. - Краснодар: КСЭИ, 2014. - 188 с. - Режим доступа: http://znanium.com/catalog.php?bookinfo=503511.
  8. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (ред. от 21.12.2013).
  9. Федеральный закон Российской Федерации от 26 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» (ред. от 28.12.2013).
  10. Положение о методах и способах защиты информации в информационных системах персональных данных, утвержденное приказом ФСТЭК России от 05 февраля 2010 года № 58 (зарегистрировано Минюстом России 19 февраля 2010 года № 16456).
  11. Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (от 16 ноября 2009 г).
  12. Приказа ФСТЭК России №21 от 18.02.2013 г. «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  13. Постановление Правительства РФ "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" от 01.11.2012г. №1119.