Добавлен: 21.05.2023
Просмотров: 303
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1 Понятие и анализ угроз информационной безопасности
1.1. Понятия защиты информации и информационной безопасности
1.2. Анализ угроз информационной безопасности
2. Защита сетевой инфраструктуры предприятия
2.1. Основные понятия защиты сетевой инфраструктуры предприятия
2.2. Структура понятия безопасности организации
2.3. Базовая защита сетевой инфраструктуры предприятия
2.4. Специализированные методики защиты сетевой инфраструктуры предприятия
2.2. Структура понятия безопасности организации
Для большинства организаций защита сетевой инфраструктуры предприятия необходимое условие ее существования. Она позволяет задать такие отношение предприятия к обеспечению безопасности сетевой инфраструктуры, которые необходимо предпринять организации по защите своих ресурсов и активов. На основе защиты сетевой инфраструктуры предприятия, предпринимаются конкретные средства и процедуры безопасности, а также назначают ответственных сотрудников организации за конкретным объектом локальной вычислительной сети.
Основные положения защиты сетевой инфраструктуры предприятия записаны в следующих документах:
обзор политики защиты сетевой инфраструктуры предприятия — где указана цель политики защиты, отображена структура защиты сетевой инфраструктуры, досконально расписано, кто и за что отвечает, устанавливается регламент и предусматривается временной интервал для внесения изменений;
описание базовой политики защиты сетевой инфраструктуры предприятия — прописывает действия которые разрешены и запрещены в рамках созданной системы защиты;
руководство по системе защиты — описывает внедрение механизмов безопасности в системы защиты, которая используется в локальной вычислительной сети предприятия.
Главным компонентом политики защита сетевой инфраструктуры предприятия является базовая политика безопасности [9].
2.3. Базовая защита сетевой инфраструктуры предприятия
Базовая политика защита сетевой инфраструктуры предприятия показывает, как предприятие располагает информацию в локальной сети предприятия и кто, как и под каким предлогом может получить к ней доступ.
Нисходящий подход, реализуемый базовой политикой защиты сетевой инфраструктуры предприятия, позволяет равномерно и планомерно выполнять работу по организации системы защиты. Базовая политика дает возможность в любое время ознакомиться с системой защиты сетевой инфраструктуры предприятия в достаточном объеме и понять текущее состояние защиты инфраструктуры в организации.
Структура и состав политики защиты сетевой инфраструктуры предприятия зависит от организационной структуры, также целей преследуемой компанией компании. Обычно базовая политика защиты сетевой инфраструктуры предприятия подкрепляется набором специализированных актов и процедур безопасности.
2.4. Специализированные методики защиты сетевой инфраструктуры предприятия
В мире разработаны десятки специальных методик, которые могут быть применены в большинстве предприятий с организационной структуры среднего и большого объема Некоторые методики стандартны и могут применятся для большинства организации, другие — имеют предназначения для предприятий занимающиеся нестандартными видами деятельности.
С учетом особенностей применения специализированных политик защиты сетевой инфраструктуры предприятия их можно разделить на две группы:
политики, которые касаются большинства пользователей;
политики, которые касаются конкретных технических областей.
К специализированным политикам, которые касаются большинства пользователей, относятся:
− политика допустимого использования;
− политика удаленного доступа к ресурсам сети;
− политика защиты информации;
− политика зашиты паролей и др.
К специализированным политикам, которые касаются конкретных технических областей, относятся:
− политика конфигурации межсетевых экранов;
− политика по шифрованию и управлению криптоключами;
− политика безопасности виртуальных защищенных сетей VPN;
− политика по оборудованию беспроводной сети и др.
Рассмотрим конкретнее отдельные специализированные политики.
Политика допустимого использования. Цель это политики — введение стандартизированных норм, которые позволяют безопасно использовать компьютеры, сервера и другое сетевое оборудования и сервисы в компании.
Некорректное использование компьютеров, серверов и другого сетевого оборудования, а также сервисов подвергает компанию рискам, связанные с вирусными атаками, и другими несанкционированными действиями при попытке проникновения в локальную вычислительную сеть предприятия. Конкретный тип и количество политик допустимого использования зависят от результатов анализа требований бизнеса, оценки рисков и корпоративной культуры в организации.
Политика допустимого использования применяется к сотрудникам, консультантам, временным служащим и другим работникам компании, включая сотрудников сторонних организаций. Политика допустимого использования предназначена в основном для конечных пользователей и указывает им, какие действия разрешаются, а какие запрещены. Без зафиксированной в соответствующем документе политики допустимого использования, штатные сотрудники управления и поддержки сети не имеют формальных оснований для применения санкций к своему или стороннему сотруднику, который допустил грубое нарушение правил безопасной работы на компьютере или в сети.
Политика допустимого использования устанавливает:
ответственность пользователей за защиту любой информации, используемой и/или хранимой их компьютерами;
правомочность пользователей читать и копировать файлы, которые не являются их собственными, но доступны им;
уровень допустимого использования электронной почты и Web-доступа.
Для образовательных и государственных учреждений политика допустимого использования, по существу, просто обязательна.
Специального формата для политики допустимого использования не существует: должно быть указано имя сервиса, системы или подсистемы (например, политика использования компьютера, электронной почты, компактных компьютеров и паролей) и описано в самых четких терминах разрешенное и запрещенное поведение, а также последствия нарушения ее правил и санкции, накладываемые на нарушителя.
Разработка политики допустимого использования выполняется квалифицированными специалистами по соответствующему сервису, системе или подсистеме под контролем комиссии (команды), которой поручена разработка политики безопасности организации.
Политика удаленного доступа. Ее цель — установление стандартных норм безопасного удаленного соединения любого хоста с сетью компании. Стандартные нормы призваны минимизировать ущерб компании из-за возможного неавторизованного использования ресурсов компании. К такому ущербу относятся: утрата интеллектуальной собственности компании, потеря конфиденциальных данных, искажение имиджа компании, повреждения критических внутренних систем компании и т. д.
Эта политика касается всех сотрудников, поставщиков и агентов компании при использовании ими для удаленного соединения с сетью компании компьютеров или рабочих станций, являющихся собственностью компании или находящихся в личной собственности.
Политика удаленного доступа:
− намечает и определяет допустимые методы удаленного соединения с внутренней сетью;
− существенна в большой организации, где сети территориально распределены;
− должна охватывать по возможности все распространенные методы удаленного доступа к внутренним ресурсам.
Политика удаленного доступа определяет:
− какие методы разрешаются для удаленного доступа;
− ограничения на данные, к которым можно получить удаленный доступ;
− кто может иметь удаленный доступ.
Защищенный удаленный доступ должен быть строго контролируемым. Применяемая процедура контроля должна гарантировать, что доступ к надлежащей информации или сервисам получат только прошедшие проверку люди. Сотрудник компании не должен передавать свой логин и пароль никогда и никому, включая членов семьи. Управление удаленным доступом не должно быть сложным и приводить к возникновению ошибок.
Контроль доступа целесообразно выполнять с помощью одноразовой парольной аутентификации или с помощью открытых/секретных ключей. Сотрудники компании с правами удаленного доступа должны гарантировать, что принадлежащие им или компании персональный компьютер или рабочая станция, которые удаленно подсоединены к корпоративной сети компании, не будут связаны в это же время с какой-либо другой сетью, за исключением персональных сетей, находящихся под полным контролем пользователя. Кроме того, их соединение удаленного доступа должно иметь такие же характеристики безопасности, как обычное локальное соединение с компанией.
Все хосты, которые подключены к внутренним сетям компании с помощью технологий удаленного доступа, должны использовать самое современное антивирусное обеспечение. Это требование относится и к персональным компьютерам компании.
Любой сотрудник компании, уличенный в нарушении данной политики, может быть подвергнут дисциплинарному взысканию вплоть до увольнения с работы.
2.5. Процедуры безопасности
Процедуры безопасности являются необходимым и важным дополнением к политикам безопасности. Политики безопасности только описывают, что должно быть защищено и каковы основные правила зашиты. Процедуры безопасности определяют, как защитить ресурсы и каковы механизмы исполнения политики, т. е. как реализовывать политики безопасности.
Существу процедуры безопасности представляют собой пошаговые инструкции для выполнения оперативных задач. Часто процедура является тем инструментом, с помощью которого политика преобразуется в реальное действие. Например, политика паролей формулирует правила конструирования паролей, правила о том, как защитить пароль и как часто его заменять. Процедура управления паролями описывает процесс создания новых паролей, их распределения, а также процесс гарантированной смены паролей на критичных устройствах.
Процедуры безопасности детально определяют действия, которые нужно предпринять при реагировании на конкретные события; обеспечивают быстрое реагирование в критической ситуации; помогают устранить проблему единой точки отказа в работе, если, например, во время кризиса работник неожиданно покидает рабочее место или оказывается недоступен.
Многие процедуры, связанные с безопасностью, должны быть стандартными средствами в любом подразделении. В качестве примеров можно указать процедуры для резервного копирования и внесистемного хранения защищенных копий, а также процедуры для вывода пользователя из активного состояния и/или архивирования логина и пароля пользователя, применяемые сразу, как только данный пользователь увольняется из организации.
Выводы
Безопасность — это динамично развивающийся процесс. Безопасность информации, которую обеспечивают программные и технические средства сегодня не дают гарантию безопасности информации завтра.
Использование новейших программно-аппаратные мер при защите информации, не предоставят 100%-ой гарантии от всевозможных, различных попыток несанкционированного доступа.
Необходимо строить защиту сетевой инфраструктуры предприятия — как совокупность организационных и инженерных мер, программно-аппаратных средств, которые обеспечивают защиту информации в автоматизированных системах.
Хотелось бы выделить такую составляющую защиты сетевой инфраструктуры предприятия, как организационные меры. Хотя многие предприятия при построении систем защиты игнорируют их, на самом деле они являются еще более важными, чем инженерно-технические.
Вопросы защиты информации стоят больших денег и довольно дорого обходится предприятиям, при этом не каждый руководитель предприятия готов инвестировать средства на защиту информации находящееся на компьютерах и серверах предприятия.
Отделы информационной безопасности финансируются по остаточному принципу. Системные администраторы совмещают в себе функции администраторов безопасности, что не может ни сказаться на уровне обеспечения информационной безопасности.
Список литературы.
1. Астахов А. М. Аудит безопасности информационных систем. Конфидент. 2003. N& 2.
2. Галатенко В. А. Информационная безопасность — грани практического подхода. Конференция «Корпоративные Информационные Системы». М., 1999.
3. ГОСТ Р ИСО/МЭК 15408-3-2002. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. М., 2002.
4. Иванов П. IPSec: защита сетевого уровня // Сети. 2000. № 2.
5. Касперский Е. Компьютерные вирусы: что это такое и как с ними бороться. М.: СК Пресс, 1998.
6. Костров Д. Системы обнаружения атак // BYTE Россия. 2002. № 8.
7. Панасенко С. П., Петренко С. А. Криптографические методы защиты информации для российских корпоративных систем // Конфидент. 2001. № 5.
8. Петренко С. А. Реорганизация корпоративных систем безопасности // Конфидент. 2002. № 2.
9. Скородумов Б. Безопасность союза интеллектуальных карточек и персональных компьютеров // Мир карточек. 2002. № 5—6.