Файл: Назначение и структура системы защиты информации коммерческого предприятия (Сущность и задачи защиты информации на коммерческом предприятии).pdf
Добавлен: 22.05.2023
Просмотров: 337
Скачиваний: 3
СОДЕРЖАНИЕ
1. ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА КОММЕРЧЕСКОМ ПРЕДПРИЯТИИ
1.1 Сущность и задачи защиты информации на коммерческом предприятии
1.2 Структура системы защиты информации на предприятии
1.3 Характеристики системы защиты информации
2. ОРГАНИЗАЦИЯ ЗАЩИТЫ ИНФОРМАЦИИ НА КОММЕРЧЕСКОМ ПРЕДПРИЯТИИ
2.1 Описание объекта защиты информации
2.2 Анализ угроз и каналов утечки информации
2.3 Методы защиты коммерческого предприятия от утечки информации
2.4 Мероприятия по технической защите информации
2.5 Средства технической защиты информации на предприятии
Элементы АСУ ТП связаны между собой цифровой информационной сетью, по которой с централизованного пульта управления или с отдельных устройств команды поступают к исполнительным устройствам или контроллерам. Обратную связь обеспечивают при помощи разнообразных датчиков.
Автоматизированные системы управления технологическими процессами современных коммерческих предприятий – это многофункциональные программно-аппаратные комплексы, в которых применяются серверы приложений и баз данных, автоматизированные рабочие места на основе персональных либо мобильных компьютеров, программируемые логические контроллеры различных производителей. Для взаимодействия этих разнородных компонентов и исполняемых ими приложений используются сетевые устройства, специализированные и стандартные протоколы обмена данными. В последнее время в данных системах используются беспроводные локальные сети, средства дистанционного доступа к системе через Интернет и веб-интрефейсы.
АСУ ТП, как правило, имеет от двух до трёх уровней сетевой архитектуры. На современных предприятиях всё чаще реализуется единая среда управления в корпоративной локальной сети, в которой размещены компьютеры и системы, посредством которых осуществляется управление организационной и финансовой деятельностью. Часть компьютеров этой сети может иметь доступ к серверам АСУ ТП, содержащим накапливаемую о технологическом процессе информацию.
Структура АСУ ТП представлена на рисунке 2.
Рисунок 2. Общая структура АСУ ТП
В качестве верхнего уровня сети АСУ ТП выступают станции операторов и инженеров АСУ ТП, серверы баз данных и серверы приложений. Средний уровень – это программируемые логические контроллеры, нижний уровень составляют датчики сбора данных и исполнительные механизмы. Связь между уровнями обеспечивается коммуникационным оборудованием, серверами или контроллерами.
Современной тенденцией является использование IP и Ethernet сетей на верхнем и среднем уровнях. Всё чаще промышленные устройства имеют Ethernet порты и IP протоколы, которые используются на всех уровнях сети АСУ ТП.
Таким образом, особенностью сетей АСУ ТП современного коммерческого предприятия является использование как специализированных, так и IP протоколов. При этом специализированные протоколы, как правило, не предусматривает средств защиты.
2.2 Анализ угроз и каналов утечки информации
При рассмотрении информационной сети коммерческого предприятия предлагается модель нарушителя, в которой в качестве угроз информации предполагаются ее разглашение, утечка по техническим каналам и несанкционированный доступ к ней со стороны конкурентов и злоумышленников. Каждая из данных угроз в случае реализации влечет за собой определенный ущерб – моральный или материальный, а обеспечение защиты и противодействия угрозе позволяет значительно или хотя бы частично снизить его величину, либо полностью устранить угрозу.
Рассмотрим данные угрозы. Разглашение - это умышленные или неосторожные действия с конфиденциальными сведениями, в результате которых происходит ознакомление с ними лиц, не имеющих к ним права допуска [3; 16]. Потенциальными злоумышленниками в этом случае могут быть сотрудники предприятия, имеющие доступ к данной конфиденциальной информации. Целью такого рода нарушителей является передача информации за контролируемую зону с целью её последующего несанкционированного использования.
Утечка - это бесконтрольный выход конфиденциальной информации за пределы организации или круга лиц, которым она была доверена [14; 17]. Под каналом утечки информации принято понимать физический путь от источника конфиденциальной информации к злоумышленнику, посредством которого последний может получить доступ к охраняемым сведениям.
Каналами утечки конфиденциальной информации могут быть:
- несанкционированное копирование и вынос её за пределы контролируемой территории конфиденциальной информации на внешних носителях;
- вынос за пределы контролируемой территории и распечатанных конфиденциальных документов;
- несанкционированная передача конфиденциальной информации по сети на внешние серверы, расположенные вне контролируемой территории предприятия;
- хищение носителей (жёстких дисков, компакт-дисков, флэш-карт), содержащих конфиденциальную информацию.
Несанкционированный доступ (НСД) - это противоправное преднамеренное овладение конфиденциальной информацией лицом, не имеющим права доступа к ней [13; 17]. НСД к источникам конфиденциальной информации реализуется различными способами: от инициативного сотрудничества, выражающегося в стремлении продать секреты, до использования различных средств проникновения к коммерческой информации.
Анализ возможных путей утечки информации показывает, что при отсутствии специальных мер защиты обеспечивающих выполнение функций, возложенных на информационную систему предприятия, возможно [13; 16; 17]:
- дистанционное снятие информации техническими средствами (перехват электромагнитных излучений);
- перехват данных, передаваемых по каналам связи;
- акустическая или электроакустическая утечка информации;
- модификация или навязывание ложных сообщений;
- считывание (изменение) информации;
- чтение остаточной информации в запоминающих устройствах системы после выполнения санкционированных запросов;
- копирование информации с последующим хищением носителей;
- несанкционированное использование доступа с рабочих мест зарегистрированных пользователей;
- маскировка злоумышленника под зарегистрированного пользователя с помощью похищенных паролей и других атрибутов доступа;
- маскировка несанкционированных запросов под запросы операционной системы (мистификация);
- использование вирусов;
- вывод из строя механизмов защиты.
Проведенный анализ позволил составить классификацию воздействий на ресурсы коммерческого предприятия, представленную в таблице 1.
Таблица 1
Классификация воздействий на ресурсы предприятия
|
Способы нанесения ущерба |
Объекты воздействий |
|||
|
Оборудование |
Программы |
Данные |
Персонал |
|
|
Раскрытие (утечка) информации |
Хищение носителей информации, подключение к линии связи, несанкционированное использование ресурсов |
Несанкциони-рованное копирование, перехват |
Хищение, копирование, перехват |
Передача сведений о защите, разглашение, халатность |
|
Потеря целостности информации |
Подключение, модификация, спецвложения, изменение режимов работы, несанкционированное использование ресурсов |
Внедрение "троянских коней" и "жучков" |
Искажение, модификация |
Вербовка персонала |
|
Нарушение работоспособности информационной системы |
Изменение режимов функционирования, вывод из строя, хищение, разрушение |
Искажение, удаление, подмена |
Искажение, удаление, навязывание ложных данных |
|
|
Незаконное тиражирование информации |
Изготовление аналогов без лицензий |
Использование незаконных копий |
Публикация без ведома авторов |
Тиражирование документов |
2.3 Методы защиты коммерческого предприятия от утечки информации
Считается, что в основе любой системы защиты от атак, связанных с утечкой конфиденциальной информации, должны лежать организационные меры обеспечения безопасности [8; 14]. В рамках этих мер на предприятии должны быть разработаны и внедрены организационно-распорядительные документы, определяющие список конфиденциальных информационных ресурсов, возможные угрозы, которые с ними связаны, а также перечень тех мероприятий, которые должны быть реализованы для противодействия указанным угрозам. Примерами таких организационных документов могут являться концепция и политика информационной безопасности, должностные инструкции сотрудников организации, положение про службу защиты информации. В дополнении к организационным средствам защиты должны применяться и технические решения, предназначенные для блокирования каналов утечки конфиденциальной информации. Рассмотрим несколько способов защиты информации.
1. Наличие изолированной автоматизированной системы для работы с конфиденциальной информацией.
Данный способ начал применяться для защиты от утечки конфиденциальной информации одним из первых. Он состоит в создании выделенной автономной автоматизированной системы (АС), состоящей из средств компьютерной техники, необходимых для работы с конфиденциальной информацией [17; 18]. При этом такая АС полностью изолируется от любых внешних систем, что даёт возможность исключить возможную утечку информации по сети. АС этого типа оснащаются системами контроля доступа, а также системами видеонаблюдения. Доступ в помещения, в которых находится АС, осуществляется по специальным пропускам, при этом обычно производится личный досмотр сотрудников с целью контроля электронных и бумажных носителей информации. Для блокирования возможности утечки информации путём её копирования на внешние носители, из компьютеров АС, как правило, удаляются все устройства, при помощи которых можно записать информацию на такие носители.
Недостатком такой ситуации является необходимость создания двух эквивалентных АС, одна из которых предназначалась только для обработки конфиденциальной информации, а другая – для работы с открытыми данными и ресурсами Интернет. В коммерческих предприятиях такой подход, как правило, не реализуют из-за его избыточности и высокой стоимости.
2. Применение системы активного мониторинга рабочих станций пользователей. Данные системы представляют собой специализированные программные комплексы, предназначенные для выявления несанкционированных действий пользователей, связанных, в том числе, с передачей коммерческой информации за пределы контролируемой территории предприятия [17; 18].
Преимуществом использования систем мониторинга является возможность создания виртуальной изолированной среды обработки конфиденциальной информации без физического выделения отдельной АС для работы с данными ограниченного доступа.
3. Применение средств контентного анализа исходящих пакетов данных.
Данные средства обеспечивают возможность обработки сетевого трафика, отправляемого за пределы контролируемой территории с целью выявления возможной утечки конфиденциальной информации. Используются они, как правило, для анализа исходящего почтового и web-трафика в сети Интернет. Такие средства защиты устанавливаются в разрыв канала связи между сетью Интернет и АС предприятия, таким образом, чтобы через них проходили все исходящие пакеты данных.
Преимуществом систем защиты данного типа является возможность мониторинга и ограничения, как входящего, так и исходящего трафика. Однако эти системы не позволяют гарантировать стопроцентное выявление сообщений, содержащих конфиденциальную информацию.
2.4 Мероприятия по технической защите информации
Одним из элементов системы защиты информации на предприятии являются важных мероприятия по технической защите информации. Рассмотрим данные мероприятия.
Среди способов несанкционированного перехвата информации особое место занимает прослушивание телефонных переговоров, так как телефонная линия как правило самый незащищенный источник связи между абонентами.
Для защиты телефонных каналов используется несколько разновидностей специальной техники:
- криптографические системы защиты (скремблеры);
- анализаторы телефонных линий;
- односторонние маскираторы речи;
- средства пассивной защиты;
- постановщики активной заградительной помехи.
Следующим каналом утечки являются сети питания и заземления. Для фильтрации сигналов в цепях питания используются разделительные трансформаторы и помехоподавляющие фильтры [18; 19]. Разделительные трансформаторы должны обеспечивать развязку первичной и вторичной цепей по сигналам наводки. Так же могут использоваться помехоподавляющие фильтры. В настоящее время существует большое количество различных типов фильтров, обеспечивающих ослабление нежелательных сигналов в разных участках частотного диапазона. Это фильтры нижних и верхних частот, полосовые и заграждающие фильтры и т.д. Основное назначение фильтров - пропускать без значительного ослабления сигналы с частотами, лежащими в рабочей полосе частот, и подавлять (ослаблять) сигналы с частотами, лежащими за пределами этой полосы.