Файл: Назначение и структура системы защиты инофрмации комерческого предприятия.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 21.05.2023

Просмотров: 268

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • Создать благоприятные условия для нормального функционирования в условиях нестабильной среды;
  • Обеспечить защиту собственной безопасности;
  • Возможность на законную защиту собственных интересов от противоправных действий конкурентов;
  • Обеспечить сотруднику сохранностью жизни и здоровья.
  • Предотвращать возможность материального и финансового хищения, искажения, разглашения и утечки конфиденциальной информации, растраты, производственные нарушения, уничтожение имущества и обеспечить нормальную производственную деятельность.

Качественная безопасность информации для специалистов - это система мер, которая обеспечивает:

  • Защиту от противоправных действий;
  • Соблюдение законов во избежание правового наказания и наложения санкций;
  • Защиту от криминальных действий конкурентов;
  • Защиту от недобросовестности сотрудников.

Эти меры применяются в следующих сферах:

  • Производственной (для сбережения материальных ценностей);
  • Коммерческой (для оценки партнерских отношений и правовой защиты личных интересов);
  • Информационной (для определения ценности полученной информации, ее дальнейшего использования и передачи, как дополнительный способ от хищения);
  • Для обеспечения предприятия квалифицированными кадрами[7,c.30.].

Обеспечение безопасности информации любого коммерческого предприятия основывается на следующих критериях:

  • Соблюдение конфиденциальности и защита интеллектуальной собственности;
  • Предоставление физической охраны для персонала предприятия;
  • Защита и сохранность имущественных ценностей.

При создавшейся за последние годы на отечественном рынке обстановке рассчитывать на качественную защиту личных и жизненно важных интересов можно только при условии:

  • Организации процесса, ориентированного на лишение какой-либо возможности в получении конкурентом ценной информации о намерениях предприятия, о торговых и производственных возможностях, способствующих развитие и осуществление поставленных предприятием целей и задач;
  • Привлечение к процессу по защите и безопасности всего персонала, а не только службы безопасности.

2. Система обеспечения информационной безопасности организации: комплексный подход к построению

2.1. Система обеспечения информационной безопасности организации

Информационная система современной компании имеет территориально распределенную структуру, включает в себя большое количество разнообразных информационных ресурсов и функционирует в условиях непрерывно видоизменяющихся угроз информационной безопасности.

Обеспечить непрерывность функционирования, безопасность информации на всех стадиях жизненного цикла (передаче, обработке и хранении) возможно только с помощью тщательно спроектированной комплексной системы информационной безопасности, созданной с опорой на признанные лучшие практики, а также стандарты в сфере информационной безопасности. 

В зависимости от характера защищаемых активов информационных систем, система информационной безопасности может выполнять функции межсетевого экранирования, антивирусной защиты, обнаружения и предотвращения атак, контроля веб-трафика, защиты электронной почты, беспроводных соединений, информации в каналах связи, противодействия утечке конфиденциальной информации, контроля соответствия установленной политике информационной безопасности, стандарту[12].

Система информационной безопасности создается с учетом особенностей информационных систем и реализуется комплексом согласованных между собой организационных и технических мер, поддерживается соответствующими управленческими решениями. Для создания системы информационной безопасности, в первую очередь, разрабатываются процессы информационной безопасности и только во вторую очередь проектируются и внедряются программно-аппаратные комплексы системы безопасности, служащие для обеспечения процессов информационной безопасности. 

Система информационной безопасности создается с соблюдением этапности, предусмотренной стандартом ГОСТ34.601-90 «Автоматизированные системы. Стадии создания»: «Обследование информационной системы — Разработка технического задания — Проектирование системы информационной безопасности — Разработка задания по безопасности — Внедрение»[12]. Первым и наиболее важным вопросом при создании системы информационной безопасности является оценка требований по безопасности, установленных в Политике коммерческого предприятия, а также идентификация критичных по безопасности информационных ресурсов (активов) защищаемой информационной системы.


Создание системы безопасности является важнейшим звеном в последовательном ряде решений информационной безопасности и включает в себя этап внедрения средств защиты информации: «... — Аудит — Концепция — Политика — Создание системы информационной безопасности (Внедрение средств защиты информации) — аттестация системы — ...». Указанное обстоятельство гарантирует построение управляемой и экономически обоснованной системы информационной безопасности, соответствующей требованиям стандартов в области информационной безопасности.

Все используемые средства для защиты должны быть доступными для пользователей и простыми для технического обслуживания.

Существует ряд рекомендации:

  1. Каждого пользователя нужно обеспечить минимальными привилегиями, необходимыми для выполнения конкретной работы.
  2. Система защиты должна быть автономной.
  3. Необходимо предусмотреть возможность отключения защитных механизмов в ситуациях, когда они являются помехой для выполнения работ.
  4. Разработчики системы безопасности должны учитывать максимальную степень враждебности окружения, то есть предполагать самые наихудшие намерения со стороны злоумышленников и возможность обойти все защитные механизмы.
  5. Наличие и место расположение защитных механизмов должно быть конфиденциальной информацией[5, c.89.].

Организация обеспечения безопасности информационных банковских систем основывается на тех же принципах защиты и предполагает постоянную модернизацию защитных функций, поскольку эта сфера постоянно развивается и совершенствуется. Казалось бы, еще недавно созданные новые защитные системы со временем становятся уязвимыми и недейственными, вероятность их взлома с каждым годом возрастает.

2.2. Принципы системы обеспечения информационной безопасности организации

При создании защитных систем необходимо предполагать вероятность возникновения всех возможных угроз для каждой организации, включая каналы закрытого доступа и используемые для них средства защиты. Применение средств защиты должно совпадать с вероятными видами угроз и функционировать как комплексная система защиты, технически дополняя друг друга. Комплексные методы и средства обеспечения информационной безопасности организации являются сложной системой взаимосвязанных между собой процессов.


Простота использования информационной системы. Данный принцип информационной безопасности заключается в том, что для минимизации ошибок следует обеспечить простоту использования информационной системы. Во время эксплуатации ИС пользователи и администраторы совершают непреднамеренные ошибки, некоторые из которых могут вести к невыполнению требований политик безопасности и снижению уровня информационной безопасности. Чем более сложны, запутанны и непонятны для пользователей и администраторов совершаемые ими операции, тем больше они делают ошибок. Простота использования ИС является необходимым условием для снижения числа ошибочных действий. При этом следует помнить, что данный принцип информационной безопасности не означает простоту архитектуры и снижение функциональности ИС.

 Контроль над всеми операциями. Этот принцип подразумевает непрерывный контроль состояния информационной безопасности и всех событий, влияющих на ИБ. Необходим контроль доступа к любому объекту ИС с возможностью блокирования нежелательных действий и быстрого восстановления нормальных параметров информационной системы.

Запрещено всё, что не разрешено. Этот принцип ИБ заключается в том, что доступ к какому-либо объекту ИС должен предоставляться только при наличии соответствующего правила, отраженного, например, в регламенте бизнес-процесса или настройках защитного программного обеспечения. При этом основной функцией системы ИБ является разрешение, а не запрещение каких-либо действий. Данный принцип позволяет допускать только известные безопасные действия, а не заниматься распознаванием любой угрозы, что очень ресурсоёмко, невозможно в полной мере и не обеспечивает достаточный уровень ИБ. Открытая архитектура ИС. Этот принцип информационной безопасности состоит в том, что безопасность не должна обеспечиваться через неясность[10,c.44.].

Попытки защитить информационную систему от компьютерных угроз путем усложнения, запутывания и скрытия слабых мест ИС, оказываются в конечном итоге несостоятельными и только отсрочивают успешную хакерскую, вирусную или инсайдерскую атаку.

Разграничение доступа. Данный принцип ИБ заключается в том, что каждому пользователю предоставляется доступ к информации и её носителям в соответствии с его полномочиями. При этом исключена возможность превышения полномочий. Каждой роли/должности/группе пользователей можно назначить свои права на выполнение действий (чтение/изменение/удаление) над определёнными объектами ИС.


Минимальные привилегии. Принцип минимальных привилегий состоит в выделении пользователю наименьших прав и доступа к минимуму необходимых функциональных возможностей программ. Такие ограничения, тем не менее, не должны мешать выполнению работы.

Достаточная стойкость. Этот принцип информационной безопасности выражается в том, что потенциальные злоумышленники должны встречать препятствия в виде достаточно сложных вычислительных задач. Например, необходимо, чтобы взлом паролей доступа требовал от хакеров неадекватно больших промежутков времени и/или вычислительных мощностей.

Минимум идентичных процедур. Этот принцип информационной безопасности состоит в том, что в системе ИБ не должно быть общих для нескольких пользователей процедур, таких как ввод одного и того же пароля. В этом случае масштаб возможной хакерской атаки будет меньше.

Принцип непрерывности. Работа всех систем безопасности должна быть круглосуточной и непрерывной.

Программные защитные средства, способные решать следующие задачи по обеспечению безопасности информации:

  • Обеспечение контроля входа в АИС и загрузки баз данных при помощи уникальных идентификаторов (логин, пароль, код и др.);
  • Обеспечение ограничения доступа пользователей к определенным компонентам АИС и ее внешним ресурсам;
  • Защита ПО, обеспечивающего выполнение процессов для определенного пользователя от посторонних субъектов;
  • Обеспечение безопасности потоков конфиденциальных данных;
  • Безопасность информации от воздействия вирусного ПО;
  • Уничтожение остаточных данных конфиденциального характера в открытых после введения паролей файлах в оперативной памяти;
  • Формирование протоколов об уничтожении и стирании остаточных конфиденциальных данных;
  • Обеспечение целостности данных путем внедрения избыточной информации;
  • Автоматическое обеспечение безопасности работы пользователей АИС на основе данных протоколирования информации с последующей подготовкой отчетов в регистрационном журнале системы.

Большинство современных ОС (операционных систем) содержат программные решения для обеспечения блокировки повторного доступа к информации. При отсутствии таких средств могут использоваться различные коммерческие ПО. Внедрение избыточных данных направлено на обеспечение контроля случайных ошибок. Это может реализовываться через использование контрольных сумм или обеспечение кодирования устойчивого к помехам.