Файл: Выполнение требований к защите информации от НСД (разработка комплексной модели).pdf
Добавлен: 25.04.2023
Просмотров: 404
Скачиваний: 2
СОДЕРЖАНИЕ
1 Теоретико-методологические аспекты по теме исследования
1.2 Требования к организации защиты информации от НСД, составляющие модели системы безопасности
2. Выполнение требований к защите информации от НСД: разработка комплексной модель
2.1 Правовое обеспечение защиты информации
2.2 Организационное обеспечение защиты информации
2.3 Инженерно-техническое обеспечение защиты информации
ВВЕДЕНИЕ
Актуальность темы исследования. Потеря конфиденциальной информации приносит моральный или материальный ущерб. Условия, способствующие неправомерному овладению конфиденциальной информацией, сводятся к ее разглашению, утечке и несанкционированному доступу к ее источникам. В современных условиях безопасность информационных ресурсов может быть обеспечена только комплексной системной защиты информации. Комплексная система защиты информации должна быть: непрерывной, плановой, целенаправленной, конкретной, активной, надежной и др. Защита информации - это деятельность по предотвращению утечки, хищения, утраты, модификации (подделки), несанкционированных и непреднамеренных воздействий на защищаемую информацию. Так, по сугубо техническим и неумышленным причинам, под это определение попадает также деятельность, связанная с повышением надёжности сервера из-за отказов или сбоев в работе винчестеров, недостатков в используемом программном обеспечении и другое.
Объект исследования – безопасность информационных ресурсов современной организации, предмет – выполнение требований к защите информации от НСД.
Таким образом, цель написания данной работой работы – предложить комплексную модель защиты информации от НСД, с учетом основных требований. Для достижения поставленной цели необходимо решить задачи следующего порядка:
-рассмотреть информационную безопасность и состояние информационной системы;
-проанализировать методы и способы сохранности информации как составляющие комплексной модели защиты информации в современной организации;
-предложить комплексную модель защиты информации для современной организации.
1 Теоретико-методологические аспекты по теме исследования
1.1 Определение информационной безопасности, характеристика целей и задач, требования к системе защиты
Научно-технический прогресс превратил информацию в продукт, который можно купить, продать, обменять. Нередко стоимость данных в несколько раз превышает цену всей технической системы, которая хранит и обрабатывает информацию. Качество коммерческой информации обеспечивает необходимый экономический эффект для компании, поэтому важно охранять критически важные данные от неправомерных действий. Это позволит компании успешно конкурировать на рынке[7,с.21].
Информационная безопасность (ИБ) – это состояние информационной системы, при котором она наименее восприимчива к вмешательству и нанесению ущерба со стороны третьих лиц. Безопасность данных также подразумевает управление рисками, которые связаны с разглашением информации или влиянием на аппаратные и программные модули защиты[8,с.32].
Безопасность информации, которая обрабатывается в организации, – это комплекс действий, направленных на решение проблемы защиты информационной среды в рамках компании. При этом информация не должна быть ограничена в использовании и динамичном развитии для уполномоченных лиц. Информационная безопасность – это своего рода практика предотвращения несанкционированного доступа, использования, раскрытия, искажения, изменения, исследования, записи или уничтожения информации[4,с.89].
Главная цель систем информационной безопасности – гарантия защиты данных от внешних и внутренних угроз.
Для обеспечения в информационной системе полной конфиденциальности применяются четыре метода, актуальных для любого формата информации:
- ограничение или полное закрытие доступа к информации;
- шифрование;
- дробление на части и разрозненное хранение;
- скрытие самого факта существования информации[4,с.38].
Основная задача информационной безопасности - сбалансированная защита конфиденциальности, целостности и доступности данных, с учётом целесообразности применения и без какого-либо ущерба производительности организации.
Соответственно, достигается задача в основном, посредством многоэтапного процесса управления рисками, который позволяет идентифицировать основные средства и нематериальные активы, источники угроз, уязвимости, потенциальную степень воздействия и возможности управления рисками[8,с.31].
Процесс сопровождается оценкой эффективности плана по управлению рисками. Для того, чтобы стандартизовать эту деятельность, научное и профессиональное сообщества находятся в постоянном сотрудничестве, направленном на выработку базовой методологии, политик и индустриальных стандартов в области технических мер защиты информации, юридической ответственности, а также стандартов обучения пользователей и администраторов. Эта стандартизация в значительной мере развивается под влиянием широкого спектра законодательных и нормативных актов, которые регулируют способы доступа, обработки, хранения и передачи данных[7,с.83].
Однако внедрение любых стандартов и методологий в организации может иметь лишь поверхностный эффект, если культура непрерывного совершенствования не привита должным образом. В основе информационной безопасности лежит деятельность по защите информации - обеспечению её конфиденциальности, доступности и целостности, а также недопущению какой-либо компрометации в критической ситуации.
Защита информационных ресурсов должна быть[9,с.44-45]:
- Постоянной. Злоумышленник в любой момент может попытаться обойти модули защиты данных, которые его интересуют.
- Целевой. Информация должна защищаться в рамках определенной цели, которую ставит организация или собственник данных.
- Плановой. Все методы защиты должны соответствовать государственным стандартам, законам и подзаконным актам, которые регулируют вопросы защиты конфиденциальных данных.
- Активной. Мероприятия для поддержки работы и совершенствования системы защиты должны проводиться регулярно.
- Комплексной. Использование только отдельных модулей защиты или технических средств недопустимо. Необходимо применять все виды защиты в полной мере, иначе разработанная система будет лишена смысла и экономического основания.
- Универсальной. Средства защиты должны быть выбраны в соответствии с существующими в компании каналами утечки.
- Надежной. Все приемы защиты должны надежно перекрывать возможные пути к охраняемой информации со стороны злоумышленника, независимо от формы представления данных.
Информация считается защищенной, если соблюдаются три главных свойства[2,с.34].
Первое – целостность – предполагает обеспечение достоверности и корректного отображения охраняемых данных, независимо от того, какие системы безопасности и приемы защиты используются в компании. Обработка данных не должна нарушаться, а пользователи системы, которые работают с защищаемыми файлами, не должны сталкиваться с несанкционированной модификацией или уничтожением ресурсов, сбоями в работе ПО[8,с.31].
Второе – конфиденциальность – означает, что доступ к просмотру и редактированию данных предоставляется исключительно авторизованным пользователям системы защиты.
Третье – доступность – подразумевает, что все авторизованные пользователи должны иметь доступ к конфиденциальной информации.
Достаточно нарушить одно из свойств защищенной информации, чтобы использование система стало бессмысленным.
Все современные операционные системы оснащены встроенными модулями защиты данных на программном уровне. MAC OS, Windows, Linux, iOS отлично справляются с задачей шифрования данных на диске и в процессе передачи на другие устройства. Однако для создания эффективной работы с конфиденциальной информацией важно использовать дополнительные модули защиты[7,с.98].
Пользовательские ОС не защищают данные в момент передачи по сети, а системы защиты позволяют контролировать информационные потоки, которые циркулируют по корпоративной сети, и хранение данных на северах[3,с.72].
Аппаратно-программный модуль защиты принято разделять на группы, каждая из которых выполняет функцию защиты чувствительной информации[9,с.23-24]:
-уровень идентификации – это комплексная система распознавания пользователей, которая может использовать стандартную или многоуровневую аутентификацию, биометрию (распознавание лица, сканирование отпечатка пальца, запись голоса и прочие приемы);
-уровень шифрования обеспечивает обмен ключами между отправителем и получателем и шифрует/дешифрует все данные системы
1.2 Требования к организации защиты информации от НСД, составляющие модели системы безопасности
В информационной системе объектами защиты являются информация, содержащаяся в информационной системе, технические средства (в том числе средства вычислительной техники, машинные носители информации, средства и системы связи и передачи данных, технические средства обработки буквенно-цифровой, графической, видео- и речевой информации), общесистемное, прикладное, специальное программное обеспечение, информационные технологии, а также средства защиты информации[1,с.98].
Для обеспечения защиты информации, содержащейся в информационной системе, оператором назначается структурное подразделение или должностное лицо (работник), ответственные за защиту информации[3,с.67].
Для проведения работ по защите информации в ходе создания и эксплуатации информационной системы обладателем информации (заказчиком) и оператором в соответствии с законодательством Российской Федерации при необходимости привлекаются организации, имеющие лицензию на деятельность по технической защите конфиденциальной информации в соответствии с Федеральным законом от 4 мая 2011 г. N 99-ФЗ "О лицензировании отдельных видов деятельности"
Для обеспечения защиты информации, содержащейся в информационной системе, применяются средства защиты информации, прошедшие оценку соответствия в форме обязательной сертификации на соответствие требованиям по безопасности информации в соответствии со статьей 5 Федерального закона от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании" [7,с.121].
Защита информации, содержащейся в информационной системе, является составной частью работ по созданию и эксплуатации информационной системы и обеспечивается на всех стадиях (этапах) ее создания, в ходе эксплуатации и вывода из эксплуатации путем принятия организационных и технических мер защиты информации, направленных на блокирование (нейтрализацию) угроз безопасности информации в информационной системе, в рамках системы (подсистемы) защиты информации информационной системы[5,с.74].
Организационные и технические меры защиты информации, реализуемые в рамках системы защиты информации информационной системы, в зависимости от информации, содержащейся в информационной системе, целей создания информационной системы и задач, решаемых этой информационной системой, должны быть направлены на исключение[2,с.37-38]:
-неправомерных доступа, копирования, предоставления или распространения информации (обеспечение конфиденциальности информации);
-неправомерных уничтожения или модифицирования информации (обеспечение целостности информации);
-неправомерного блокирования информации (обеспечение доступности информации).
Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия[8,с.22-23]:
-формирование требований к защите информации, содержащейся в информационной системе;
-разработка системы защиты информации информационной системы;
-внедрение системы защиты информации информационной системы;
-аттестация информационной системы по требованиям защиты информации (аттестация информационной системы) и ввод ее в действие;
-обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы;
-обеспечение защиты информации при выводе из эксплуатации аттестованной информационной системы или после принятия решения об окончании обработки информации.
Защита информационных ресурсов должна быть[8,с.98-99]:
- Постоянной. Злоумышленник в любой момент может попытаться обойти модули защиты данных, которые его интересуют.
- Целевой. Информация должна защищаться в рамках определенной цели, которую ставит организация или собственник данных.
- Плановой. Все методы защиты должны соответствовать государственным стандартам, законам и подзаконным актам, которые регулируют вопросы защиты конфиденциальных данных.
- Активной. Мероприятия для поддержки работы и совершенствования системы защиты должны проводиться регулярно.
- Комплексной. Использование только отдельных модулей защиты или технических средств недопустимо. Необходимо применять все виды защиты в полной мере, иначе разработанная система будет лишена смысла и экономического основания[1,с.114].
- Универсальной. Средства защиты должны быть выбраны в соответствии с существующими в компании каналами утечки.