Файл: Назначение и структура системы защиты информации коммерческого предприятия (АНАЛИЗ УЯЗВИМОСТЕЙ В ЗАЩИТЕ ИНФОРМАЦИИ И МЕТОДЫ ЛИКВИДАЦИИ НА ПРИМЕРЕ КОММЕРЧЕСКОЙ КОМПАНИИ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 424

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

С развитием ИТ-индустрии все более актуальной становится тема защиты конфиденциальных данных.

Коммерческая тайна – это право на определенную свободу предпринимательства, защиту своих интересов во взаимоотношениях с государством и другими субъектами рыночных отношений. Право на коммерческую тайну это ограничение государственных возможностей командовать в экономике. С каждым годом регистрируется все больше и больше случаев утечки конфиденциальной информации в крупных организациях, так как сотрудники не уделяют должного внимания проблеме информационной безопасности. Согласно отчету Аналитического центра, InfoWatch за I полугодие 2015 года было зарегистрировано 723 случая утечки конфиденциальной информации, что превышает на 10% количество утечек, зарегистрированных за аналогичный период 2014 года. При разглашении коммерческой тайны предприятие или фирма может сильно ухудшить свою экономическую ситуацию. Компания InformationSecurity составила рейтинг наиболее громких инцидентов 2014 года, связанных с утечками конфиденциальной информации. В данном рейтинге можно выделить такие известные корпорации как Макдональдс, HTC, Microsoft и др. Проблема утечек конфиденциальной информации касается так же и небольших отделов компаний. Практика показывает, что не уделяется должного внимания защите конфиденциальных данных, так как компании не могут нанять грамотных специалистов по информационной безопасности. Таким образом, актуальной задачей является разработка универсального подхода к защите информации в отделе разработки программного обеспечения. Рассмотрим вопрос защиты конфиденциальной информации в отделе разработки программного обеспечения. Отметим, что такая задача является актуальной, учитывая особенности деятельности такого отдела, связанной с разработкой и развитием программного обеспечения организации, используемого в различных целях, в т.ч. для оптимизации технологических процессов.

Первым шагом на пути к решению задачи будет построение модели угроз. По вектору воздействия угрозы можно разделить на 3 группы: внешние атаки, внутренние атаки и в третью группу относятся атаки, которые невозможно отследить. Проанализировав графики воздействия угроз, указанные в отчете Аналитического центра InfoWatch, можно прийти к выводу о том, что в 2015 году повысилось число внешних атак, а число внутренних сократилось. Следовательно, требуется больше внимания уделять к внешним угрозам. Основными причинами большинства внутренних угроз являются обида, корысть, месть, некомпетентность сотрудников и также принуждение сотрудников сторонними организациями. «Бомбой замедленного действия» может стать сотрудник, получивший более привлекательное предложение от конкурентов. Большинство внешних угроз случается из-за неправильной настройки систем информационной безопасности, либо из-за человеческого фактора. Примером может служить атака Stegosploit. Данная атака открыта в 2015 году индийским исследователем безопасности Саумилом Шахом. Атака заключается в сокрытии исполняемого вредоносного кода в пикселе изображения и если пользователь решит загрузить изображение в браузер, то он скомпрометирует систему. На данный момент, в рассматриваемом в качестве примера отделе компании, положение о коммерческой тайне и конфиденциальной информации, а также система обеспечения защиты конфиденциальной информации могут негативно сказаться на информационной безопасности. Так как компания предоставляет свои услуги уже много лет, то можно судить о большом объеме данных, которые требуется защитить.


Следует отметить, что важно правильно соотнести стоимость информации, которую нужно защищать, с той стоимостью, которая требуется для ее защиты.

Целью данной работы является разработка мер по защите информации коммерческой организации, на примере организации занимающийся разработкой программного обеспечения, название компании не разглашается.

Задачи:

  1. Изучение научной литературы на предмет современного состояния защиты информации коммерческого предприятия.
  2. Изучение влияния развития информационных технологий на защиту информации коммерческого предприятия
  3. Провести анализ системы защиты информации в коммерческой организации.
  4. Разработка методов устранения найденный уязвимостей.

ГЛАВА 1. ИЗУЧЕНИЕ НАУЧНОЙ ЛИТЕРАТУРЫ НА ПРЕДМЕТ СОВРЕМЕННОГО СОСТОЯНИЯ ЗАЩИТЫ ИНФОРМАЦИИ КОММЕРЧЕСКОГО ПРЕДПРИЯТИЯ

1.1 Концепция защиты информации коммерческого предприятия

Система обеспечения информационной безопасности (дальше СОИБ) предприятия представляет собой совокупность мер организационного и программно-технического уровня, направленных на защиту информационных ресурсов предприятия от угроз информационной безопасности. Меры защиты организационного уровня реализуются путем проведения соответствующих мероприятий, предусмотренных документированной политикой информационной безопасности. Меры защиты программно-технического уровня реализуются при помощи соответствующих программно-технических средств и методов защиты информации.

Экономический эффект от внедрения СОИБ должен проявляться в виде снижения величины возможного материального, репутационного и иных видов ущерба, наносимого предприятию, за счет использования мер, направленных на формирование и поддержание режима ИБ. Эти меры призваны обеспечить:

  • доступность информации (возможность за приемлемое время получить требуемую информационную услугу);
  • целостность информации (актуальность и непротиворечивость информации, ее защищенность от разрушения и несанкционированного изменения);
  • конфиденциальность информации (защита от несанкционированного ознакомления);
  • неотказуемость (невозможность отрицания совершенных действий);
  • аутентичность (подтверждение подлинности и достоверности электронных документов).

Концепция ИБ предприятия определяет состав критичных информационных ресурсов и основные принципы их защиты. Принципы обеспечения ИБ обуславливают необходимость применения определенных методов и технологий защиты. Определение способов реализации этих принципов путем применения конкретных программно-технических средств защиты информации (СЗИ) и системы организационных мероприятий является предметом конкретных проектов и политик информационной безопасности, разрабатываемых на основе данной Концепции.

Ответственность за выполнение требований ИБ, определяемых настоящей Концепцией и другими организационно-распорядительными документами предприятия, возлагается на пользователей и администраторов корпоративной сети передачи данных предприятия, а также их руководителей.

Перечень необходимых мер защиты информации определяется по результатам аудита информационной безопасности ИС предприятия и анализа рисков с учетом соотношения затрат на защиту информации с возможным ущербом от ее разглашения, утраты, уничтожения, искажения, нарушения доступности информации и работоспособности программно-технических средств, обрабатывающих эту информацию.

Стратегия обеспечения ИБ должна строиться в соответствии с Российским законодательством в области защиты информации, требованиями международных, отраслевых и технологических стандартов.

Объектом защиты являются автоматизированные системы (как собственной, так и сторонней разработки), входящие в состав информационной системы предприятия.

Информационная система предприятия представляет собой совокупность территориально разнесенных объектов, информационный обмен между которыми осуществляется посредством использования открытых каналов связи, предоставленных сторонними операторами электросвязи. Передача информации осуществляется в кодированном виде на основе протокола кодирования, проверки целостности и конфиденциальности информационных потоков HASH64. Кодирование входящих и исходящих информационных потоков осуществляется на магистральных маршрутизаторах.

ИС предназначена для обеспечения работоспособности информационной инфраструктуры предприятия, предоставления сотрудникам структурных подразделений различных видов информационных сервисов, автоматизации финансовой и производственной деятельности, а также бизнес-процессов предприятия.

Корпоративная сеть предприятия предназначена для обеспечения автоматизации бизнес процессов организационной структуры предприятия. Решение функциональных задач реализуется на базе информационной инфраструктуры корпоративной сети с использованием специализированных программных приложений и общедоступных информационных сервисов.


К специализированным приложениям относится система бухгалтерского учета, геоинформационная система, а также система электронного документооборота на базе сервисного программного обеспечения Lotus Notes Server.

К общедоступным сетевым сервисам относятся средства обработки информационных потоков на сетевом и операционном уровне, такие как:

  • Система обмена электронной почтой на основе специализированных протоколов Lotus внутри предприятия и протокола SMTP для внешнего информационного обмена.
  • Файловый сервис на основе протоколов Netware.

Пользователем ИС является любой сотрудник предприятия, зарегистрированный в сети, в соответствии с установленным порядком, и прошедший идентификацию в службе каталогов, которому предоставляется доступ к информационным ресурсам корпоративной сети и приложениям, в соответствии с его должностными обязанностями.

Доступ к специализированным автоматизированным системам утверждается руководством департамента ИТ в соответствии должностными инструкциями, утвержденными руководством предприятия.

Особую категорию пользователей корпоративной сети составляет руководство предприятия. АРМ данной категории пользователей подключены к ИС и нуждаются в использовании дополнительных (усиленных) мер защиты информации, с целью предотвращения кражи информации, составляющей коммерческую тайну предприятия.

К конфиденциальной и служебной информации, циркулирующей в КСПД, относятся:

  • персональные данные сотрудников предприятия и партнеров, хранимые в БД и передаваемые по сети;
  • сообщения электронной почты и информация БД, содержащие служебные сведения, информацию о деятельности предприятия и т.п.;
  • конструкторская и технологическая документация, перспективные планы развития, модернизации производства, реализации продукции и другие сведения, составляющие научно-техническую и технологическую информацию, связанную с деятельностью предприятия;
  • финансовая документация, бухгалтерская отчетность, аналитические материалы исследований о конкурентах и эффективности работы на финансовых рынках;
  • другие сведения, составляющие деловую информацию о внутренней деятельности предприятия.

К строго конфиденциальной информации, которая потенциально может циркулировать в ИС, относятся сведения стратегического характера, разглашение которых может привести к срыву выполнения функций предприятия, прямо влияющих на его жизнедеятельность и развитие, нанести невосполнимый ущерб деятельности и престижу предприятия, сорвать решение стратегических задач, проводимой ей политики и, в конечном счете, привести к ее краху.


К категории, открытой относится вся прочая информация, не относящаяся к конфиденциальной.

Основными факторами, влияющими на информационную безопасность предприятия, являются:

  • расширение сотрудничества предприятия с партнерами;
  • автоматизация бизнес-процессов на предприятии;
  • расширение кооперации исполнителей при построении и развитии информационной инфраструктуры предприятия;
  • рост объемов информации предприятия, передаваемой по открытым каналам связи;
  • рост компьютерных преступлений.

Построение архитектуры СОИБ предприятия должно базироваться на соблюдении следующих основных принципов обеспечения ИБ:

  • Простота архитектуры, минимизация и упрощение связей между компонентами, унификация и упрощение компонентов, использование минимального числа протоколов сетевого взаимодействия. Система должна содержать лишь те компоненты и связи, которые необходимы для ее функционирования (с учетом требований надежности и перспективного развития).
  • Апробированность решений, ориентация на решения, возможные риски для которых и меры противодействия этим рискам прошли всестороннюю теоретическую и практическую проверку.
  • Построение системы из компонентов, обладающих высокой надежностью, готовностью и обслуживаемостью.
  • Управляемость, возможность сбора регистрационной информации обо всех компонентах и процессах, наличие средств раннего выявления нарушений информационной безопасности, нештатной работы аппаратуры, программ и пользователей.
  • Простота эксплуатации, автоматизация максимального числа действий администраторов сети.
  • Эшелонированность обороны – для каждого канала утечки информации и для каждой угрозы безопасности должно существовать несколько защитных рубежей. Создание защитных рубежей осуществляется с учетом того, чтобы для их преодоления потенциальному злоумышленнику требовались профессиональные навыки в нескольких невзаимосвязанных областях.

Непрерывность защиты в пространстве и времени, невозможность обхода защитных средств – системы должны находиться в защищенном состоянии на протяжении всего времени их функционирования. В соответствии с этим принципом принимаются меры по недопущению перехода систем в незащищенное состояние.

  • Равнопрочность обороны по всем направлениям – осуществляется регламентация и документирование всех способов доступа к ресурсам корпоративной сети. В соответствии с этим принципом запрещается создавать несанкционированные подключения к корпоративной сети и другими способами нарушать установленный порядок предоставления доступа к информационным ресурсам, который определяется «Политикой управления доступом к ресурсам корпоративной сети», «Политикой обеспечения ИБ при взаимодействии с сетью Интернет» и «Политикой обеспечения ИБ удаленного доступа к ресурсам корпоративной сети предприятия».
  • Профилактика нарушений безопасности – в большинстве случаев для предприятия экономически оправданным является принятие предупредительных мер по недопущению нарушений безопасности в отличие от мер по реагированию на инциденты, связанных с принятием рисков осуществления угроз информационной безопасности. Однако это не исключает необходимости принятия мер по реагированию на инциденты и восстановлению поврежденных информационных ресурсов. В соответствии с данным принципом должен проводиться анализ рисков, опирающийся на модель угроз безопасности и модель нарушителя, определяемые настоящей Концепцией. Многие риски можно уменьшить путем принятия превентивных мер защиты.
  • Минимизация привилегий - политика безопасности должна строиться на основе принципа «все, что не разрешено, запрещено». Права субъектов должны быть минимально достаточными для выполнения ими своих служебных обязанностей;