Файл: Назначение и структура системы защиты информации коммерческого предприятия «ООО Ревитех-Инвест».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.04.2023

Просмотров: 513

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Attacks DOS атаки

Атака типа DOS («отказ в обслуживании») - это внешняя атака на узлы сети организации, ответственной за ее безопасную и эффективную работу (файловые, почтовые серверы). Злоумышленники организуют массовую отправку пакетов данных на эти узлы, чтобы вызвать их перегрузку и, как следствие, на некоторое время отключить их. Это, как правило, влечет за собой нарушения в бизнес-процессах компании-жертвы, потерю клиентов, ущерб репутации и т.д.

Случайные угрозы:

- ущерб, нанесенный пользователем в результате неосторожных действий

- ввод неверных данных в систему из-за некомпетентности;

- отправка конфиденциальной информации по ошибочным адресам;

- Записывать файлы в папки и на носители;

- вирусная инфекция;

- СПАМ.

Всего за несколько лет спам превратился из незначительного раздражающего фактора в одну из самых серьезных угроз безопасности: в последнее время электронная почта стала основным каналом распространения вредоносных программ; спам занимает много времени для просмотра, а затем удаления сообщений, вызывает у сотрудников чувство психологического дискомфорта; как отдельные лица, так и организации являются жертвами мошеннических схем, осуществляемых спамерами (жертвы часто пытаются не разглашать такие события); Наряду со спамом, важная переписка часто удаляется, что может привести к потере клиентов, расторжению договоров и другим неприятным последствиям.

Разглашение, передача или утрата атрибутов разграничения доступа (паролей, ключей шифрования, идентификационных карточек, пропусков и т.п.)

Запуск технологических программ, способных вызвать потерю работоспособности ЭВМ, осуществить неустранимые изменения (потеря данных);

Неумышленная порча или потеря носителей информации

Неумышленные действия, приводящие к частичному или полному отказу системы или разрушению аппаратных, программных, информационных ресурсов системы;

Техногенные угрозы, источниками которых являются различные технические неполадки.

  • Отключение электрической энергии, приводящее к потери не сохраненных файлов, данных
  • Отказ функционирования вычислительной техники и программного обеспечения (см. приложение).

Далее необходимо определить вероятности уязвимости категорий ценного информационного ресурса учреждения для реализации той или иной угрозы информационной безопасности (см. приложение).


3.2 Совершенствование системы безопасности

Безопасность ООО «Ревитех-Инвест» связана с защитой активов от угроз, где угрозы классифицируются на основе потенциала злоупотребления защищенными активами. Все виды угроз должны быть приняты во внимание, но в области безопасности наибольшее внимание уделяется тем, которые связаны с человеческими действиями, злонамеренными или другими. Защита информации - это принятие правовых, организационных и технических мер, направленных на:

1) Обеспечение защиты информации ООО «Ревитех-Инвест» от несанкционированного доступа, уничтожения, модификации, блокирования, копирования, предоставления, распространения, а также от других незаконных действий в отношении такой информации;

2) конфиденциальность информации ограниченного доступа;

3) осуществление права на доступ к информации. Владелец информации, оператор информационной системы, в случаях, установленных законодательством Российской Федерации, обязан обеспечить:

1) предотвращение несанкционированного доступа к информации и (или) ее передача лицам, не имеющим права доступа к информации;

2) своевременное выявление фактов несанкционированного доступа к информации;

3) предотвращение возможности неблагоприятных последствий нарушения порядка доступа к информации;

4) избежание воздействия на технические средства обработки информации, в результате которых нарушается их функционирование;

5) возможность немедленного восстановления информации, измененной или уничтоженной вследствие несанкционированного доступа к ней;

6) постоянный контроль за обеспечением уровня информационной безопасности.

В практике защиты информации существует несколько уровней защиты информационных объектов:

- организационные (административные) методы (включая правовые методы защиты);

- методы инженерной защиты;

- технические методы защиты;

- программные и аппаратные методы защиты.

1. Юридическое сопровождение: нормативные документы, положения, инструкции, которые являются носителями тех требований, которые являются обязательными в рамках действий системы защиты.

2. Организационные методы защиты

Организационные методы защиты в основном ориентированы на работу с персоналом, выбор местоположения и расположения объектов корпоративной сети, организацию систем физической и противопожарной защиты, организацию контроля за выполнением принятых мер, установление личной ответственности за выполнение мер защиты. Использование организационных мер очень эффективно и снижает общее количество угроз.


3. Технические (физические) методы защиты

Технические методы основаны на использовании специальных технических средств защиты информации и контроля ситуации и оказывают существенное влияние на устранение угроз информационной безопасности, связанных с действиями криминогенных элементов при получении информации незаконными техническими средствами.

Таблица 14

Методы защиты информации ООО «Ревитех-Инвест»

Информационная угроза

Причина возникновения

Комплекс мероприятий по защите

Внедрение агентов в число персонала системы, либо вербовки путем подкупа с целью завладения конфиденциальной информацией или полномочиями лиц

Искусственные (вызваны непосредственно деятельностью человека), преднамеренные угрозы

Технические (физические) методы защиты: организация охраны и режима работы организации. Контроль за перемещением по зданию сотрудников и посетителей (видеоконтроль, пропуски)

Физическое разрушение системы (путем взрыва, поджога и т.п.) или вывод из строя всех или отдельных наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, лиц из числа персонала и т.п.)

Искусственные (вызваны непосредственно деятельностью человека), преднамеренные угрозы

Технические (физические) методы защиты: организация охраны и режима работы организации с целью исключения тайного проникновения на её территорию, контроля за перемещением по зданию сотрудников и посетителей (видеоконтроль, пропуски)

Несанкционированное копирование носителей информации

Искусственные (вызваны деятельностью человека), преднамеренные угрозы

Аппаратно-программные методы защиты: Внедрение системы индивидуальных паролей для каждого сотрудника

Хищение документации (распечаток, записей, документов и т.д.)

Искусственные (вызваны непосредственно деятельностью человека), преднамеренные угрозы

Технические (физические) методы защиты: организация охраны и режима работы организации с целью исключения тайного проникновения на её территорию, контроля за перемещением по зданию сотрудников и посетителей (видеоконтроль, пропуски)

Ввод в систему ошибочных данных в силу некомпетентности

Искусственные и случайные угрозы

Организационные методы защиты: обучение персонала, повышение степени квалификации, проведение контроля деятельности

Отказ функционирования вычислительной техники и программного обеспечения

Техногенные угрозы, источниками которых являются различные технические неполадки.

Технические методы защиты: создание резервных копий

Аппаратно-программные методы защиты: система антивирусной защиты


4. Программные и аппаратные методы защиты

Программно-аппаратные методы в основном направлены на устранение угроз, непосредственно связанных с обработкой и передачей информации. Без этих методов невозможно построить полноценную интегрированную систему защиты информации.

Реализация информационной безопасности определенными структурными подразделениями, такими как служба защиты документов, служба доступа на основе режима для сотрудников, служба безопасности, информационно-аналитическая служба.

Правовая защита информационного ресурса признана как на международном, так и на национальном уровнях. На международном уровне это определяется соответствующими конвенциями, декларациями и осуществляется посредством патентования, защиты авторских прав и лицензирования для определенного вида деятельности и владения соответствующей информацией.

Обязательным элементом системы информационной безопасности является внедрение системы пропусков, которая позволит контролировать посетителей приемной и исключить возможность тайного проникновения в помещения и приобретения ценного информационного ресурса.

Кроме того, есть возможность установить системы наблюдения (видеокамеры).

Создание резервных копий является важным средством защиты информации как в случае повреждения технического оборудования (преднамеренного или случайного), так и в случае сбоя в работе оргтехники.

Кроме того, использование источников бесперебойного питания обеспечит нормальное рабочее состояние компьютеров и другого оборудования при различных критических условиях.

Методы аппаратной и программной защиты:

Внедрение системы индивидуальных паролей для каждого сотрудника, которая ограничит доступ к оборудованию посторонним лицам.

Кроме того, регулярная смена паролей необходима для снижения риска его взлома и, как следствие, потери данных.

Система антивирусной защиты - внедрение антивирусного программного обеспечения. Антивирусная защита - это комплекс мер, направленных на предотвращение, обнаружение и нейтрализацию действий компьютерного вируса с помощью антивирусных программ. Вирусные программы могут нанести значительный ущерб учреждению в целом (потеря, изменение данных и т.д.).

Чтобы защитить ваш компьютер от взлома, атак и кражи информации, вам нужно обеспечить компьютер надежной защитой, поэтому вам необходимо установить специальную программу, которая будет контролировать все порты и сможет своевременно уведомлять нас о нападении, или даже просто отразить это. Такие программы называются брандмауэрами или брандмауэрами. Обнаружив попытку несанкционированного входа в компьютер, программа может просто подать сигнал тревоги и может немедленно заблокировать доступ злоумышленнику.


Требуемая проектная документация:

Concept Концепция политики безопасности.

For Инструкция по организации защиты паролем.

- Инструкция по организации пропуска системы.

- Инструкция по организации антивирусной защиты.

3.3 Экономическая эффективность совершенствования системы информационной безопасности

Определим остаточный риск для информационных угроз, выделенных в результате ранжирования. Для этого необходимо оценить, на сколько средство защиты способно снизить риск по шкале отражения угроз информационной безопасности. Полученный результат сведем в таблицу.

Таблица 15

Остаточный риск

Вид угроз информационной безопасности

Угроза

Оценка риска до

Величина парирования

Оценка риска после

Искусственные преднамеренные угрозы

Внедрение агентов в число персонала системы, либо вербовки путем подкупа с целью завладения конфиденциальной информацией или полномочиями лиц, обладающих этой информацией

161,96

2

80,98

Физическое разрушение системы (путем взрыва, поджога и т.п.) или вывод из строя всех или отдельных наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, лиц из числа персонала и т.п.)

345

3

115

Несанкционированное копирование носителей информации

207

4

51,75

Хищение документации (распечаток, записей, документов и т.д.)

1196,2

2

598,1

Искусственные случайные угрозы

Ввод в систему ошибочных данных в силу некомпетентности

862,5

2

431,25

Техногенные угрозы

Отказ функционирования вычислительной техники и программного обеспечения

1380

3

460

Таким образом, по данным, приведенным в таблице, можно сделать вывод о том, что вводимые меры защиты ценного информационного ресурса являются целесообразными и эффективными.

Заключение