Файл: Назначение и структура системы защиты информации коммерческого предприятия (Теоретические основы обеспечения информационной безопасности предприятия).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 20.05.2023

Просмотров: 228

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

4. Защитить информацию от утечки информации по каналу ПЭМИН на основе генератора шума по каналу ПЭМИН (табл. 2.8).

Табл. 2.8 Выбор генератора шума для защиты от утечки по каналам ПЭМИН

Генератор шума

Характеристики

ГШ 2500

ЛГШ-501

ЛГШ-503

Диапазон генерируемых частот, Гц

0.01МГц-2ГГц

0.01МГц-1.8ГГц

0.01МГц-2ГГц

Энтропийный коэффициент качества шума на выходе генератора

Не менее 0.8

Не менее 0.8

Не менее 0.8

Уровень сигнала на выходных разъемах генератора, ДБ

Не менее 60–85

Не менее 60–85

Не менее 40–50

Стоимость, руб.

12700

15400

22800

Выбранное средство

+

-

-

Из вышеперечисленных генераторов шума (табл. 2.8) наиболее целесообразным выбором можно считать ГШ-2500. Так как он имеет достаточные характеристики для защиты от утечки по каналам ПЭМИН выбранного отдела и при этом он является сравнительно дешёвым.

5. Защитить информацию от утечки информации по телефонному каналу на основе устройства защиты телефонных переговоров (табл. 2.9).

Табл. 2.9 Выбор устройства защиты телефонных переговоров

Генератор шума

Характеристики

Прокруст-2000

SEL SP-17/D

SI-2060

Диапазон шумового сигнала в режиме «Помеха», кГц

0,05–10

6–10

0,1–50

Уровень помехи на линии, дБ

Не менее 30

Не менее 15

Не менее 20

Стоимость, руб.

40000

12000

30800

Выбранное средство

-

+

-

Из вышеперечисленных устройств для защиты телефонных переговоров (табл. 2.9) наиболее целесообразным выбором является SEL SP-17/D. Так как он имеет достаточные характеристики для защиты телефонных переговоров и стоит значительно дешевле конкурентов.

В рамках подсистемы ФЗИ предполагается реализовать:

Для защиты от физического проникновения в отдел:


1. Установить железную тамбурную дверь. Установка данной двери уже было запланирована в рамках подсистемы ИТЗИ для защиты от утечки по акустическому каналу.

2. Установить на окно наружные железные решётки. Стоимость решёток с установкой 2000 руб.

3. Для контроля допуска в отдел установить на входную дверь электромагнитный замок, открывающийся при помощи индивидуальных пластиковых карт. Установка данного средства уже была запланирована в рамках подсистемы ОЗИ (табл. 2.1).

Все технические средства, выбранные в работе для СЗИ отдела разработки ПО сертифицированы ФСТЭК России.

Также после введения СЗИ в эксплуатацию рекомендуется еженедельно проводить плановую проверку исправности работы всех её компонентов, а в случае выявления неполадок в работе незамедлительно проводить работы по устранению возникших проблем и восстановлению работоспособности системы.

Также стоит отметить систему управления, в рамках которой ответственным за ЗИ в отеле разработчиков ПО предполагается назначить ведущего программиста, при этом его действия будет координировать администратор по безопасности.

Итак, подведём итоговую стоимость совершенствования СЗИ отдела разработки ПО (табл. 2.10).

Табл. 2.10 Общая стоимость совершенствования СЗИ отдела разработки ПО

Самый дешёвый вариант

Самый дорогой вариант

Выбранный вариант

Электромагнитный замок

Олевс M2–400

Aler AL-700SH

Belko BEL1200S

Стоимость, руб.

8200

17500

9200

СЗИ от НСД на автономных компьютерах

Dallas Lock 7.7

ПАК Соболь с eToken PRO

Secret Net 6.5

Стоимость, руб.

66000

14900

112750

СЗИ от НСД в ЛВС (Сервер безопасности)

Dallas Lock 7.7

Secret Net 5.1 класс C

Dallas Lock 7.7

Стоимость, руб.

22000

35500

22000

Антивирусная ЗИ на АРМ

Outpost Security Suite Pro

Kaspersky Business Space Security

Outpost Security Suite Pro

Стоимость, руб.

6900

17000

6900

Помехоустойчивый сетевой фильтр

ФСП-1Ф-20А

ФСПК -100

ФСП-1Ф-20А

Стоимость, руб.

25000 руб.

160000 руб.

25000 руб.

Генератор шума электросети

Соната-РС1

Соната-РС2

Соната-РС1

Стоимость, руб.

12700

17000

12700

Устройство защиты телефонных переговоров

SEL SP-17/D

Прокруст-2000

SEL SP-17/D

Стоимость, руб.

12000

40000

12000

Устройство постановки акустических и виброакустических помех

ЛГШ-403

СТБ 231 «Бирюза»

Шорох-2М

Стоимость, руб.

4900

18500

6700

Генератор шума, СЗИ от утечки по каналам ПЭМИН

ГШ 2500

ЛГШ-503

ГШ 2500

Стоимость, руб.

12700

22800

12700

Железная тамбурная дверь

Стоимость, руб.

8000

Железные наружные решётки на окно

Стоимость, руб.

2000

Итоговая стоимость, руб.

180400

353200

229950


Таким образом, по итогам таблицы 2.10 общая стоимость совершенствования СЗИ составляет 229950 руб. Стоит напомнить, что стоимость защищаемой информации в отделе разработки ПО составляет
3 млн. руб. Можно сделать вывод, что стоимость усовершенствования СЗИ ниже десятой доли от стоимости защищаемой информации, следовательно затраты на совершенствование СЗИ можно назвать приемлемыми.

Далее следует представить схему отдела разработки ПО с указанием новых установленных средств в рамах усовершенствованной СЗИ.

Таким образом:

1. Основная цель создаваемого проекта усовершенствовать СЗИ отдела разработки ПО до требуемого уровня, в соответствии с принятой стратегией по ИБ.

2. Основными направлениями совершенствования существующей СЗИ следует рассматривать:

1) Усовершенствование подсистемы ОЗИ;

2) Усовершенствование подсистемы ПЗИ;

3) Усовершенствование подсистемы КБ;

4) Усовершенствование подсистемы ИТЗИ;

5) Усовершенствование подсистемы ФЗИ.[4]

3. Для совершенствования интегральной СЗИ отдела разработки ПО в рамках каждой из её подсистем были предложены соответствующие меры по ЗИ и выбраны технические средства. Итоговая стоимость совершенствования интегральной СЗИ составила 229950 руб., что можно назвать приемлемой суммой, так как это ниже десяток доли от стоимости защищаемой информации (3 млн. руб.).

3. Оценка эффективности разработанного проекта

3.1. Функциональная оценка эффективности, усовершенствованной интегральной СЗИ отдела разработки ПО

Для оценки эффективности усовершенствованных подсистем СЗИ отдела разработки ПО будет использована экспертно-табличная методика оценки эффективности, та же, что и в первой части работы.

Будет проведена оценка следующих подсистем СЗИ отдела разработки ПО:

1. Подсистема организационной защиты информации (ОЗИ);

2. Подсистема правовой защиты информации (ПЗИ);


3. Подсистема компьютерной безопасности (КБ);

4. Подсистема физической защиты информации (ФЗИ);

5. Подсистема инженерно-технической защиты информации (ИТЗИ).

Для этого составлена таблица (табл. 3.1), в которой будет проведена экспертная оценка эффективности перечисленных подсистем СЗИ отдела разработки ПО.[5]

Табл. 3.1. Экспертная оценка эффективности подсистем СЗИ

Подсистемы СЗИ и меры по ЗИ

Экспертные оценки эффективности (вероятность ЗИ)

0.0

0.2

0.4

0.6

0.8

≥ 0.87

1. ОЗИ

1.1 Охрана персонала

+

1.2 Охрана информационных объектов

+

1.3 Режим допуска на объект

+

1.4 Организация допуска к конфиденциальной информации

+

1.5 Подбор кадров

+

1.6 Мониторинг сотрудников

+

1.7 Ограниченный доступ в интернет

+

2.ПЗИ

2.1 Наличие разделов по ИБ в уставе предприятия

+

2.2 Наличие мер по ЗИ в коллективном договоре

+

2.3 Регламентация мер по ЗИ во внутреннем договоре

+

2.4 Регламентация мер по ЗИ в функциональных обязанностях сотрудников

+

2.5 Наличие перечня сведений, подлежащих защите, а также список сотрудников имеющих допуск к той или иной конфиденциальной информации

+

3. КБ

3.1 Антивирусное обеспечение на автоматизированных рабочих местах (АРМ)

+

3.2 Система защиты от НСД на АРМ.

+

3.3 Система защиты от НСД в ЛВС, система идентификации, и аутентификации пользователей

+

4. ИТЗИ

4.1 Защита от утечки информации по акустическому каналу

+

4.2 Защита от утечки информации по акустоэлектрическому каналу

+

4.3 Защита от утечки информации по виброакустическому каналу

+

4.4 Защита от утечки информации по каналу ПЭМИН

+

4.5 Защита от утечки информации по телефонному каналу

+

5. ФЗИ

5.1 Наличие железной входной двери

+

5.2 Наличие наружных железных решёток на окнах

+

5.3 Система контроля допуска в отдел

+

5.4 Датчики открытия двери

+

5.5 Датчики нарушения целостности окна

+

5.6 Датчики нарушения целостности стен

+


По результатам табл. 3.1 было построено обобщённое графическое представление полученных результатов эффективности СЗИ отдела разработки ПО (рис. 3.1).

Рис. 3.1 Достигнутая функциональная эффективность СЗИ отдела разработки ПО

Таким образом, как видно из выше представленного рисунка (рис. 3.1) уровень достигнутой функциональной эффективности интегральной СЗИ отдела разработки ПО равен требуемому (≥0.87) в соответствии с принятой наступательной стратегией по ИБ.

3.2 Уточнение существующей политики по ИБ организации

Для внедрения усовершенствованной интегральной СЗИ отдела разработки ПО рекомендуется внести следующие уточнения в политику по ИБ:

В пункт 3.1 «Права, обязанности и степень ответственности сотрудников» внести следующие уточнения:

Для ведущего программиста:

Обязанности: определяет текущие цели и задачи поставленные перед программистами, архитектуру, лежащую в основе разрабатываемой программы, распределяет работы и отслеживание выполнения задач программистами, обучает новых или менее опытных разработчиков, теперь кроме вышеперечисленного он обязан контролировать СЗИ отдела разработки ПО, а также действия других сотрудников этого отдела влияющих на функционирование СЗИ.

Ответственность: несёт ответственность за выполнение своих обязанностей программистами, а теперь также за сохранность конфиденциальности, целостности, доступности, информации хранящейся на своём компьютере и компьютерах программистов и за нормальное функционирование всех технических и программных средств обеспечивающих ЗИ в отделе разработки ПО.

В пункт 6.1 «Локальная безопасность»:

1. Антивирусный контроль. Теперь он осуществляется при помощи антивируса «Outpost Security Suite Pro». Его антивирусные базы необходимо обновлять, как минимум раз в неделю централизованным способом, без непосредственного подключения АРМ отдела разработки ПО к сети интернет. Также все сотрудники отдела не имеют права каким-либо образом блокировать установленное антивирусное обеспечение, устанавливать другое, изменять его настройки.[6]

2. Если пользователь не пользовался своим компьютером 10 мин., то он блокируется и система снова просит ввода идентификационных данных;