Файл: Назначение и структура системы защиты информации коммерческого предприятия (Сущность и задачи защиты информации на коммерческом предприятии).pdf
Добавлен: 22.05.2023
Просмотров: 339
Скачиваний: 3
СОДЕРЖАНИЕ
1. ОСНОВЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА КОММЕРЧЕСКОМ ПРЕДПРИЯТИИ
1.1 Сущность и задачи защиты информации на коммерческом предприятии
1.2 Структура системы защиты информации на предприятии
1.3 Характеристики системы защиты информации
2. ОРГАНИЗАЦИЯ ЗАЩИТЫ ИНФОРМАЦИИ НА КОММЕРЧЕСКОМ ПРЕДПРИЯТИИ
2.1 Описание объекта защиты информации
2.2 Анализ угроз и каналов утечки информации
2.3 Методы защиты коммерческого предприятия от утечки информации
2.4 Мероприятия по технической защите информации
2.5 Средства технической защиты информации на предприятии
Для защиты информации от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН) могут применяются пассивный, активный и комбинированный методы [17; 18]. Пассивная защита заключается в снижении уровней излучения до величин, соизмеримых с естественными шумами, с помощью специальной элементной базы и конструктивной доработки техники, обрабатывающей конфиденциальную информацию. Одно из технических решений заключается в размещении всего оборудования в безопасной экранируемой среде.
В случае, когда экранирование компонентов невозможно, либо нецелесообразно, предусматривается изоляция линий данных и питания за счет различных сочетаний фильтров, устройств подавления сигнала, заземления, трансформаторов развязки. При этом лучшим вариантом защиты линий связи является применение волоконно-оптической линий передачи.
Активная защита предполагает сокрытие информационных сигналов за счет шумовой или заградительной помехи с помощью специальных генераторов шума.
Комбинированная защита - это снижение уровней излучения до заданных значений с одновременным использованием и пассивной, и активной защиты.
Предотвращение утечки информации по виброакустическому каналу организуется по двум направлениям:
1) необходимо максимально ослабить акустический сигнал от источника звука, попадающий в другую среду распространения, где его могут перехватить;
2) создать в "опасной" среде распространения сильный помеховый сигнал, который невозможно отфильтровать от полезного.
Для защиты информации организации по виброакустическому каналу необходимо обеспечить звукоизоляцию помещений для локализации источников акустических сигналов внутри них. Для повышения звукоизоляции в помещениях применяют акустические экраны, устанавливаемые на пути распространения звука на наиболее опасных (с точки зрения разведки) направлениях.
Рассмотрим средства технической защиты информации на предприятии.
2.5 Средства технической защиты информации на предприятии
Для защиты информационных ресурсов коммерческого предприятия необходимы средства защиты информации от:
- несанкционированного доступа;
- утечки при передаче по каналам связи;
- утечки по телефонной линии;
- утечки по линиям питания;
- утечки по визуально-оптическому каналу;
- утечки по виброакукстическому каналу;
- утечки за счет побочных электромагнитных излучений и наводок.
Для обеспечения защиты информации на предприятии возможны к использованию технические средства [18; 19]:
- телефонный скремблер, предназначенный для шифрования речевого сигнала и защиты факсимильных сообщений, передаваемых по телефонной сети общего применения;
- генератор виброакустических и акустических помех, предназначенный для обеспечения защиты выделенных помещений любых категорий от утечки речевой информации по акустическим и виброканалам;
- сетевой фильтр, предназначенный для предотвращения утечки информации по цепям электропитания, а также для защиты средств оргтехники от внешних помех;
- генератор шума, предназначенный для маскировки побочных информативных электромагнитных излучений и наводок персональных компьютеров, компьютерных сетей;
- электронный замок - комплекс защиты информации от несанкционированного доступа. Это аппаратный контроллер, предназначенный для установки в ПЭВМ и обеспечивающий доверенную загрузку операционных систем любого типа.
Комплексное использование рассмотренных средств и методов защиты информации на предприятии позволит обеспечить его эффективное функционирование.
2.6 Рекомендации по обеспечению защиты информации
Таким образом, для обеспечения защиты информации коммерческого предприятия необходимо применение следующих мер безопасности.
На уровне предприятия:
- постоянно проводить работу с сотрудниками о необходимости соблюдения мер защиты информации;
- разработать на предприятии «Положение о коммерческой тайне и конфиденциальной информации»;
разработать перечень критических бизнес-процессов/программно-технических средств, которые обрабатывают информацию с ограниченным доступом, разглашение которой может причинить вред организации;
- создать специальный орган (службу) по вопросам защиты информации или определить лиц, на которых возложить эти обязанности;
- доработать инструкции сотрудников с учетом вопросов защиты информации;
- разработать политику информационной безопасности предприятия;
- провести работу по выявлению угроз и каналов утечки информации на предприятии. На его основе провести анализ рисков информационной безопасности;
- с учетом анализа рисков и объема выделяемых средств осуществить приобретение программных или аппаратно-программных средств защиты информации;
- разделить информационную сеть предприятия на сегменты с открытой и конфиденциальной информацией и саму АСУ ТП (при необходимости по возможности разделить сети);
- обеспечить построение защищенного узла доступа к ресурсам сети Интернет;
- определить правила доступа до сети Интернет, по возможности отделить АСУ ТП от сети Интернет;
- разработать и внедрить систему управления инцидентами;
- провести аудит информационной безопасности.
Важной частью защиты информации на предприятии является защита ее АСУ ТП.
Для защиты сегмента АСУ ТП на верхнем уровне от попыток несанкционированного доступа со стороны корпоративного сегмента локальной сети предприятия и сохранения при этом информационного взаимодействия между сегментами возможно применение системы одностороннего межсетевого взаимодействия (например Fox-IT DataDiode).
На среднем уровне АСУ ТП можно использовать системы обнаружения и предотвращения атак со специализированным для АСУ ТП набором сигнатур атак. Также возможно использование традиционные для корпоративных сетей межсетевых экранов, на которых настраиваются правила доступа для протоколов АСУ ТП с инспекцией на сетевом уровне TCP/IP.
В некоторых случаях на уровне контроллеров целесообразно использовать специализированные промышленные полевые межсетевые экраны (Field Firewalls, Industrial Firewalls). Задача состоит в том, чтобы контролировать сессии промышленных протоколов не только на сетевом уровне (что реализовано почти во всех межсетевых экранах), но и на прикладном уровне (это реализовано в некоторых системах предотвращения атак, но в крайне ограниченном наборе сигнатур и с рядом других ограничений).
Таким образом, наиболее эффективным подходом к обеспечению защиты информации коммерческого предприятия является создание комплексной организационно-технической системы безопасности.
ЗАКЛЮЧЕНИЕ
Развитие информационных технологий требует от руководства современных коммерческих предприятий постоянного совершенствования методов и средств защиты информации, позволяющих оценивать угрозы безопасности информационным активам и адекватно реагировать на них.
Проведенный в работе анализ показал, что основными задачами, решение которых обеспечивает защиту информации коммерческого предприятия, являются:
- организация контролируемого доступа к информации;
- подтверждение истинности информации;
- защита от перехвата информации при передаче ее по каналам связи;
- защита от искажений и ввода ложной информации.
Эффективное решение проблем защиты информации на предприятии может быть получено только на базе комплексного использования мер законодательного, административного, процедурного, программно-технического характера.
Внедрение и постоянное совершенствование системы защиты информации на предприятии позволит обеспечить не только безопасность информации, но и безопасность людей, экологии и защиту от финансовых потерь из-за сбоев в работе сетевой инфраструктуры или неавторизованного доступа к системам управления.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
- [Электронный ресурс]/ Режим доступа: https://camafon.ru/informatsionnaya-bezopasnost/zashhita-na-predpriyatii.
- ГОСТ Р 50922-2006. Защита информации. Основные термины и определения. Дата введения 2008-02-01.
- [Электронный ресурс]/ Режим доступа: http://www.secuteck.ru/articles2/security-director/bezopasnost-asu-tp-kriticheski-vazhnyh-obektov/.
- Гатчин Ю.А., Климова Е.В. Основы информационной безопасности: учебное пособие. – СПб: СПбГУ ИТМО, 2009 – 84 с.
- Грибунин В. Г. Комплексная система защиты информации на предприятии: учеб. пособие. - М.: Издательский центр «Академия», 2009 -
416 с. - Об информации, информационных технологиях и о защите информации: Федеральный закон Российской Федерации // Российская газета - Федеральный выпуск, №4131, 29.07.2006.
- Жигулин Г.П. Организационное и правовое обеспечение информационной безопасности – СПб.: НИУ ИТМО, 2014 - 173 с.
- Парошин А.А. Нормативно-правовые аспекты защиты информации: Учебное пособие. – Владивосток: Издательство Дальневост. федер. ун-та, 2010 – 216 с.
- [Электронный ресурс]/ Режим доступа: http://www.securitylab.ru/news/tags/Gartner/.
- [Электронный ресурс]/ Режим доступа: http://ab-solut.net/ru/articles/urovni_zaschity/.
- Галатенко В.А. Основы информационной безопасности. Курс лекций: Учебное пособие/Под редакцией В.Б. Бетелина. – М.: ИНТУИТРУ, 2004 - 264 с.
- Шаньгин В.Ф. Комплексная защита информации в корпоративных системах : учеб. пособие – М.: ИД «ФОРУМ» - ИНФРА-М, 2010 – 592 с.: ил.
- Гатчин Ю.А., Сухостат В.В. Теория информационной безопасности и методология защиты информации - Санкт-Петербург: СПбГУ ИТМО, 2010 -
98 с. - [Электронный ресурс]/ Режим доступа: https://arinteg.ru/articles/politika-informatsionnoy-bezopasnosti-27713.html.
- Блинов А.М. Информационная безопасность: Учебное пособие. Часть 1. – СПб.: Издательство СПбГУЭФ, 2010. – 96 с.
- [Электронный ресурс]/ Режим доступа: http://cyberleninka.ru/article/n/bezopasnost-asu-tp.
- В.А. Рыжова Проектирование и исследование комплексных систем безопасности - Санкт-Петербург: НИУ ИТМО, 2013. - 156 с.
- Технические средства и методы защиты информации: Учебник для вузов / Зайцев А.П., Шелупанов А.А., Мещеряков Р.В. и др.; под ред. А.П. Зайцева и А.А. Шелупанова. – М.: ООО «Издательство Машиностроение», 2009 – 508 с.
- Каторин Ю.Ф., Разумовский А.В., Спивак А.И. Защита информации техническими средствами. Учебное пособие – СПб.: НИУ ИТМО, 2012 -
416 с.