Файл: Назначение и структура системы защиты инофрмации комерческого предприятия.pdf
Добавлен: 21.05.2023
Просмотров: 270
Скачиваний: 3
СОДЕРЖАНИЕ
1. Основы обеспечения информационной безопасности организации
1.1. Информационная безопасность и угрозы безопасности
1.2. Структура информационной безопасности
2. Система обеспечения информационной безопасности организации: комплексный подход к построению
2.1. Система обеспечения информационной безопасности организации
2.2. Принципы системы обеспечения информационной безопасности организации
2.3. Методы и средства обеспечения информационной безопасности
Для обеспечения безопасности особо важной информации используется метод хранения данных с использованием системы сигнатур. В качестве сигнатуры может применяться система, включающая сочетание защитного байта с его размером, временем изменения и именем. При любом обращении к этому файлу система анализирует сочетание информации с оригиналом[9, c.200].
Необходимо уточнить, что надежное обеспечение безопасности информации возможно только при использовании шифрования данных.
2.3. Методы и средства обеспечения информационной безопасности
Для обеспечения защиты информации используются следующие методы:
1)Препятствие. Метод представляет собой использование физической силы с целью защиты информации от преступных действий злоумышленников с помощью запрета на доступ к информационным носителям и аппаратуре.
2)Управление доступом – метод, который основан на использовании регулирующих ресурсов автоматизированной системы, предотвращающих доступ к информационным носителям.
Управление доступом осуществляется с помощью таких функций, как:
- Идентификация личности пользователя, работающего персонала и систем информационных ресурсов такими мерами, как присвоение каждому пользователю и объекту личного идентификатора;
- Аутентификация, которая устанавливает принадлежность субъекта или объекта к заявленному им идентификатору;
- Проверка соответствия полномочий, которая заключается в установлении точного времени суток, дня недели и ресурсов для проведения запланированных регламентом процедур;
- Доступ для проведения работ установленных регламентом и создание необходимых условий для их проведения;
- Регистрация в виде письменного протоколирования обращений к доступу защитных ресурсов;
- Реагирование на попытку несанкционированных действий в виде шумовой сигнализации, отключения, отказа в запросе и в задержке работ[6, c.37].
3) Маскировка – метод криптографического закрытия, защищающий доступ к информации в автоматизированной системе.
4) Регламентация – метод информационной защиты, при котором доступ к хранению и передаче данных при несанкционированном запросе сводится к минимуму.
5) Принуждение – это метод, который вынуждает пользователей при доступе к закрытой информации соблюдать определенные правила. Нарушение установленного протокола приводит к штрафным санкциям, административной и уголовной ответственности.
6) Побуждение – метод, который основан на этических и моральных нормах, накладывающих запрет на использование запрещенной информации, и побуждает соблюдать установленные правила.
Все перечисленные методы защиты направлены на обеспечение максимальной безопасности всей информационной системы организации и осуществляются с помощью разных защитных механизмов, создание которых основано на таких средствах.
Архитектура ИТ по обеспечению безопасности должна быть аналогичной архитектуре защищаемой системы и может рассматриваться в функциональном, организационном и структурном аспектах. Функционально СИБ представляет собой совокупность реализуемых ею функций защиты. Организационно она состоит из механизмов обеспечения защиты информации, механизмов управления ими и механизмов общей организации работы системы. Среди организационных мероприятий по обеспечению безопасности информации важное место занимает охрана объекта, на котором расположена защищаемая ИС (территория здания, помещения, хранилища информационных носителей). При этом устанавливаются соответствующие посты охраны, технические средства, предотвращающие или существенно затрудняющие хищение средств вычислительной техники, информационных носителей, а также исключающие несанкционированный доступ к ИТ и линиям связи[12].
Программные средства защиты входят в состав ПО (программного обеспечения), АИС или являются элементами аппаратных систем защиты. Такие средства осуществляют обеспечение безопасности информации путем реализации логических и интеллектуальных защитных функций и относятся к наиболее популярным инструментам защиты. Это объясняется их доступной ценой, универсальностью, простотой внедрения и возможностью доработки под конкретную организацию или отдельного пользователя. В то же время, обеспечение безопасности информации с помощью ПО является наиболее уязвимым местом АИС организаций.
В современных условиях интеллектуальная собственность (ИС) имеет особую ценность не только для бизнеса, но и для всей государственной и международной экономики. Обеспечение защиты информации, торговых марок, авторских прав и других объектов ИС способствует успешному развитию и получению стабильных доходов. Все чаще внедряются технологии по использованию компаниями ИС других владельцев, которая включает весь цикл от разработки и производства продукта до его реализации, предоставления услуг и обеспечения работы технологических процессов.
Международная торговая палата (МТП) инициировала разработку рекомендаций по обеспечению безопасности ИС в рамках проекта «Бизнес в борьбе с контрафактом и пиратством» («Business Action to Stop Counterfeiting and Piracy» - «BASCAP»). Основываясь на опыте различных компаний, данные рекомендации предлагают практические мероприятия по оценке уровня безопасности информации, авторских прав и других объектов ИС, способствующие обеспечению защиты интеллектуальных прав. Внедрение таких рекомендаций способствует повышению эффективности преодоления рисков, которые связаны с контрафактом и пиратством[10].
Документ, разработанный МТП, направлен на обеспечение руководителей всевозможных направлений работы с ИС эффективным инструментом по разработке, внедрению и внутрикорпоративному использованию интеллектуальных прав. Он включает технологии формирования систем обеспечения взаимодействия с посредниками и другими субъектами, использующими разработки в сфере ИС. Большая часть рекомендаций включает описание существующих наработок в данной сфере с практическими примерами и советами по конкретным типам интеллектуальных прав.
В целях реализации модели безопасности необходима команда, состоящая из двух посменно функциональных групп: инженеров и аналитиков. Инженерная группа поддерживает функционирование систем предупреждения о глобальных угрозах и раннего оповещения, которые обеспечивают рассылку своевременных всесторонних уведомлений о надвигающихся компьютерных атаках. Эти уведомления предлагают также эффективные решения и контрмеры для противодействия таким угрозам. Группа аналитиков проводит анализ событий в области безопасности, которые про- исходят в системах клиентов, в целях выявления чего-либо необычного. Основная задача здесь — мониторинг таких событий и их предупреждение. Одни события бывают чисто локальными, не приводящими к каким-либо серьезным последствиям, другие же, наоборот, служат серьезным предупреждением о глобальной угрозе[10, 201].
При этом некоторые из поступающих данных — «фальшиво положительные», т.е. по всем признакам представляют собой атаку, хотя на самом деле таковой не являются. При отслеживании событий в системе специалисты сопоставляют их, выясняя, есть ли похожие, а также изучают их взаимодействие друг с другом. Это позволяет понять, единая ли у них природа и из какого источника они возникли. На основе связи между несколькими отдельными событиями аналитики выявляют те или иные тенденции в области безопасности. Естественно, что чем больше информации будут иметь в своѐм распоряжении специалисты, тем более точные и достоверные выводы они смогут сделать. Одна из серьѐзных проблем, возникающих при решении задачи защиты от кибератак, состоит в том, что средства безопасности генерируют огромное количество сложных и трудных для управления данных. Так, один сетевой экран, используемый для безопасно- го взаимодействия пользователей и информационных ресурсов, расположенных в Extranet- и Intranet-сетях, с внешними сетями, в интенсивно работающей сети может соз- давать 1000 Мб данных регистрации в час, что составляет 23,4 Гб в сутки, или 164 Гб в неделю. А одна система обнаружения атак IDS (Instruction Detection System) может подавать 1500 сигналов в час (36 тыс. в сутки, или 252 тыс. в неделю)[5, c.62]. Поэтому чем крупнее организация и чем больше средств безопасности она использует, тем значительней объѐм информации, который приходится обрабатывать.
Другая проблема обеспечения безопасности связана с непредсказуемостью частоты и конечного эффекта инцидентов и атак. Это создаѐт неравномерность в работе по обеспечению безопасности, так как объѐм требуемых ресурсов и знаний, а также сроков их задействования постоянно меняется. Поэтому для сохранения эффективного уровня защиты необходимо осуществлять надлежащее управление, как в течение пиков, так и во время спадов подобных инцидентов и атак. Обычно штат организаций рассчитан на определѐнный базовый уровень деятельности, так что во время авралов, связанных с безопасностью, численность специалистов в этой области становится недостаточной и часть ресурсов направляют на борьбу с угрозами. Особую сложность представляют смешанные угрозы, имеющие множество средств распространения, возможно, через многие типы устройств. В таких случаях рост интенсивности атак может начаться с одного уровня, а затем проходить несколько стадий в период расширения. Всѐ это приводит к незапланированным расходам и значительно снижает скорость реагирования на инциденты.
ЗАКЛЮЧЕНИЕ
Таким образом, в ходе исследования нами было определено, что в условиях использования информационных технологий под безопасностью понимается состояние защищѐнности информационной системы от внутренних и внешних угроз. Как нами было установлено защита информации — это комплекс мероприятий, направленных на обеспечение информационной безопасности.
Для оценки реального состояния безопасности ИС могут применяться различные критерии. Анализ отечественного и зарубежного опыта показал общность подхода к определению состояния безопасности ИС в разных странах. Стратегическая установка на защиту информации, может быть сформулирована следующим образом: вся совокупность мероприятий по защите информации должна быть такой, чтобы во все время функционирования системы уровень защиты соответствовал требуемому, а выделяемые для этих целей ресурсы расходовались бы наиболее рациональным способом. Организация защиты информации в самом общем виде может быть определена как поиск оптимального компромисса между потребностями в защите и необходимыми для этих целей ресурсами. Решение задачи управления предполагает оценку ожидаемого уровня защищѐнности информации, который обеспечивается полученным набором средств и может отличаться от требуемого. Если это отличие будет превышать допустимое значение, то, очевидно, необходимо внести определѐнную коррекцию в сформированные наборы и повторить оценку. Однако не исключены и такие случаи, когда имеющимися средствами требуемый уровень защиты принципиально не может быть достигнут. В этом случае должны меняться сами планы обработки информации. Сформированные в результате реализации процедуры планирования наборы средств защиты в дальнейшем используются в процессе запланированной обработки информации.
При этом, как предусмотрено механизмом обратной связи, обязательно должен осуществляться соответствующий контроль действительного уровня защищѐнности. На основе такого контроля может быть определѐн показатель действительного уровня защищѐнности, который сопоставляется с требуемым уровнем. В случае рассогласования указанных показателей выше допустимой нормы реакция системы управления защитой может заключаться либо в изменении набора используемых средств защиты, либо в изменении уровня требуемой защищѐнности.
В заключение хочется отметить, что потребности в защите обусловливаются, прежде всего, важностью и объѐмами защищаемой информации, а также условиями еѐ хранения, обработки и использования. Эти условия определяются уровнем структурно-организационного построения защищаемой системы или объекта, уровнем организации технологических схем обработки информации, местом и условиями расположения компонентов системы, а также другими параметрами.
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
- Аверченков В.И. , Рытов М.Ю., Организационная защита информации: / В.И.Аверченков, М.Ю.Рытов, М.: Флинта, 2011.- 184 с.
- Артемов А.В. Информационная безопасность. Курс лекций. / А.В.артемов, М.: Академия безопасности и выживания, 2014.- 256 с.
- Бирюков, А.А. Информационная безопасность: защита и нападение / А.А. Бирюков. - М.: ДМК Пресс, 2013. - 474c.
- Гатчин Ю.А., Сухостат В.В. Теория информационной безопасности и методология защиты информации./ Ю.А.Гатчин, В.В.Сухостат, СПб.: СПбГУ ИТМО, 2010
- Галатенко, В. А. Основы информационной безопасности : Курс лекций: Учеб. пособие для вузов по специальностям в обл. информ. технологий 2.изд. / В. А. Галатенко; Под ред. В. Б. Бетелина; Интернет-ун-т информ. технологий.- . : Интернет-Университет Информационных Технологий, 2016.-205 с.
- Дудкина И. А. Технологии и методы обеспечения комплексной защиты информации // Молодой ученый. — 2016. — №16. — С. 37-39. — URL https://moluch.ru/archive/120/33148/ (дата обращения: 25.01.2018).
- Кошелев С. О., Ищенко К. И. Современные аналитические методы защиты информации корпоративных систем // Молодой ученый. — 2016. — №28. — С. 29-31. — URL https://moluch.ru/ (Дата обращения: 21.01.2018).
- Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. - М.: Форум, 2012. - 432 c.
- Шаньгин, В.Ф. Информационная безопасность компьютерных систем и сетей: Учебное пособие / В.Ф. Шаньгин. - М.: ИД ФОРУМ, НИЦ ИНФРА-М, 2013. - 416 c.
- Явтуховский Е. Ю., Кошелев С. О. Современные технологии защиты информации в распределённых системах // Молодой ученый. — 2016. — №28. — С. 43-45. — URL https://moluch.ru/ (Дата обращения: 21.01.2018).
- Rinteg российская компания по информационной безопасности, Режим доступа: URL https://arinteg.ru/ (Дата обращения 20.01.2018)
- «Сamafon.ru» — информационный портал о безопасности Информация взята из: URL https://camafon.ru/ (Дата обращения 20.01.2018)