Файл: Назначение и структура системы защиты информации коммерческого предприятия (Сущность и задачи защиты информации на коммерческом предприятии).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 335

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Несмотря на то, что на сегодня в ведущих странах мира проблемы обеспечения информационной безопасности ставятся на первое место, злоумышленные действия над информацией не только не уменьшаются, но и имеют достаточно устойчивую тенденцию к росту. Понимая это, большинство руководителей предприятий и организаций принимают меры по защите важной для них информации.

Для решения задач защиты информации на предприятии необходимо создать комплексную систему защиты информации (КСЗИ).

Главной целью КСЗИ является обеспечение непрерывности бизнеса, устойчивого функционирования коммерческого предприятия и предотвращения угроз его безопасности.

Комплексная система защиты информации предприятия направлена [4; 5]:

  1. на обеспечение защиты законных интересов организации от противоправных посягательств;
  2. обеспечение охраны жизни и здоровья персонала;
  3. недопущение:
  • хищения материально-технических и финансовых средств;
  • уничтожения ценностей и имущества предприятия;
  • разглашения, утечки и несанкционированного доступа к служебной информации на предприятии;
  • нарушения работы технических средств обеспечения производственной деятельности, включая информационные технологии.

Исходя из целей КСЗИ, можно определить стоящие перед ней задачи. К ним относятся:

    • прогнозирование, своевременное выявление и устранение угроз безопасности ресурсам и персоналу предприятия, способствующих нанесению финансового, материального и морального ущерба, нарушению его функционирования и развития;
    • отнесение информации и информационных ресурсов к категории ограниченного доступа (служебной и коммерческой тайнам, иной конфиденциальной информации, подлежащей защите от неправомерного использования);
    • оперативное реагирование на угрозы безопасности на предприятии;
    • эффективное пресечение угроз персоналу и посягательств на ресурсы на основе правовых, организационных и инженерно-технических мер и средств обеспечения безопасности;
    • создание условий для максимально возможного возмещения и локализации наносимого ущерба неправомерными действиями физических и юридических лиц, ослабление негативного влияния последствий нарушения безопасности предприятия.

1.2 Структура системы защиты информации на предприятии


Постоянное развитие информационных технологий и совершенствование компьютерных систем, обеспечивающих управление, хранение и обработку данных на предприятии, вызвали необходимость совершенствования систем защиты информации.

Поэтому сегодня защита информации на предприятии становится не только привилегией технических специалистов, но и обязанностью каждого пользователя компьютерных систем, и требует не только навыков обращения с системой безопасности, но и знаний о способах неправомерного доступа для предотвращения такового. Надежный контроль над информацией позволяет качественно и своевременно устранять ошибки, возникающие в течение производственных процессов, облегчая работу персонала, и обеспечивает безопасность функционирования всего предприятия.

Можно выделить три основных уровня защиты информации на предприятии [10; 11]:

  • обеспечение защиты информации на рабочем месте сотрудника предприятия;
  • обеспечение защиты информации в подразделениях предприятия;
  • обеспечение защиты информации на всем предприятии.

Любая информация, в том числе и критическая, первоначально создается сотрудниками предприятия. Очень часто у них информация хранится и первично обрабатывается.

Автоматизированные рабочие места могут объединяться в локальную сеть для совместной работы и обмена информацией.

Уровни защиты информации локальной сети подразделения отличаются более сложными механизмами, чем на рабочем месте пользователя. Защита данных на различных уровнях имеет как общие, так и специальные способы защиты.

Локальные сети подразделений часто объединены в общую сеть предприятия, которая кроме рабочих мест рядовых пользователей имеет в своем составе также серверное оборудование и специализированные устройства, которые отвечают за функционирование и защиту всей сети предприятия. Кроме того локальные сети предприятия могут быть географически удалены друг от друга.

Общая структура системы защиты информации на предприятии состоит из следующих элементов:

  • физическая защита информации на предприятии;
  • контроль доступа и персональная идентификация пользователей;
  • применение шифрования для защиты данных;
  • защита кабельных систем от наводок и излучения.

Для эффективного построения системы защиты информации необходимо учитывать не только функционирование информационных потоков внутри предприятия, но и возможности неправомерного доступа к информации извне. В зависимости от конкретной уязвимости и типа угрозы, применяются определенные меры по защите информации. В соответствии с механизмами реагирования на угрозу, определяют следующие меры обеспечения защиты информации:


  • предотвращение возможных угроз – внедрение служб контроля доступа к информации и технологии;
  • заблаговременное обнаружение - раннее обнаружение угрозы, даже в случае обхода механизмов защиты;
  • ограничение ущерба – уменьшение размера информационных потерь, в случае уже произошедшего противоправного действия;
  • восстановление - обеспечение эффективного восстановления информации в случае её утраты или уничтожения.

Кроме того, структура системы защиты информации на предприятии должна содержать следующие элементы [7; 8; 12; 13]:

  • законодательный;
  • административный (приказы и другие действия руководства организаций, связанных с защищаемыми информационными системами);
  • процедурный (меры безопасности, ориентированные на людей);
  • программно-технический.

Меры законодательного характера являются важнейшими для обеспечения защиты информации. Большинство людей не совершают противоправных действий не потому, что это технически невозможно, а потому, что это осуждается и/или наказывается обществом, потому, что так поступать не принято.

Различают две группы мер законодательного характера [7; 8]:

  • меры, направленные на создание и поддержание на предприятии негативного (в том числе с применением наказаний) отношения к нарушениям и нарушителям информационной безопасности (меры ограничительной направленности);
  • направляющие и координирующие меры, способствующие повышению образованности сотрудников в области защиты информации, помогающие в разработке и распространении средств обеспечения информационной безопасности (меры созидательной направленности).

К административным мерам системы защиты относятся действия общего характера, предпринимаемые руководством предприятия [8].

Главная цель административных мер - сформировать программу работ в области защиты информации и обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя состояние дел.

Основой программы является политика безопасности, отражающая подход организации к защите своих информационных активов. Руководство каждого коммерческого предприятия должно осознать необходимость поддержания режима безопасности и выделения на эти цели значительных ресурсов.

Политика безопасности строится на основе анализа рисков, которые признаются реальными для информационной системы организации. Когда риски проанализированы и стратегия защиты определена, составляется программа обеспечения информационной безопасности. Под эту программу выделяются ресурсы, назначаются ответственные, определяется порядок контроля выполнения программы и т.п.


Под политикой безопасности понимают совокупность документированных решений, принимаемых руководством организации и направленных на защиту информации и ассоциированных с ней ресурсов [7;12; 13; 14].

Процедурные меры системы защиты информации ориентированы на людей, а не на технические средства. Именно люди формируют режим защиты информации, и они же оказываются главной угрозой безопасности.

Можно выделить следующие меры процедурного характера:

  • управление персоналом;
  • физическая защита;
  • поддержание работоспособности;
  • реагирование на нарушения режима безопасности;
  • планирование восстановительных работ.

Процедурные меры защиты информации представлены на рисунке 1.

К программно-техническим относятся меры, направленные на контроль компьютерного оборудования, программ и данных. Программно-технические меры являются особо важными.

Рисунок 1. Процедурные меры защиты информации

Однако необходимо учитывать, что быстрое развитие информационных технологий не только предоставляет новые возможности, но и объективно затрудняет обеспечение надежной защиты, если опираться исключительно на программно-технические меры.

В связи с этим особую важность имеет комплексный подход к информационной безопасности.

К программно-техническим мерам относятся следующие сервисы защиты [7; 13]:

  • идентификация и аутентификация пользователей;
  • управление доступом к информации;
  • протоколирование и аудит;
  • шифрование данных;
  • контроль целостности данных;
  • экранирование;
  • анализ защищенности информации;
  • обеспечение отказоустойчивости оборудования;
  • обеспечение безопасного восстановления системы;
  • методы туннелирования;
  • управление системой защиты.

Совокупность перечисленных выше сервисов безопасности называют полным набором. Считается, что его достаточно для построения надежной защиты на программно-техническом уровне.

1.3 Характеристики системы защиты информации

Для оценки системы защиты информации выделяют три основные характеристики: конфиденциальность, целостность, доступность [5, 6, 14].

Каждая из них может являться целью атаки любого злоумышленного или случайного нарушения требуемого уровня значений этих характеристик.


Так как информационной системы предприятия процесс воздействия на информацию различных факторов носит непредсказуемый характер (цель злоумышленника, его возможности, предпочитаемые методы проникновения), то в качестве количественной меры уязвимости информации наиболее часто принимают вероятность нарушения защищаемых характеристик, а также потенциально возможные потери от реализации угроз безопасности.

На основе проведенного анализа [5, 6, 14, 15] можно выделить основные параметры, определяющие вероятность нарушения защищенности информации:

  • количество и типы структурных компонентов системы, в которых оценивается уязвимость информации;
  • количество и типы случайных и злоумышленных дестабилизирующих факторов, которые могут оказать негативное воздействие на критическую информацию;
  • требования по безопасности;
  • характер и содержание защищаемой информации, ее статус, секретность;
  • структура, возможности и количество средств противодействия дестабилизирующим воздействиям;
  • условия функционирования объекта защиты и проявления дестабилизирующих факторов, включая противодействие им в чрезвычайных ситуациях.

Для различных видов коммерческих предприятий и различных типов информации значимость таких характеристик, как конфиденциальность, целостность и доступность, различна. Как правило для коммерческих предприятий более существенным является обеспечение высокой доступности и целостности информации, конфиденциальность информации является менее существенной.

2. ОРГАНИЗАЦИЯ ЗАЩИТЫ ИНФОРМАЦИИ НА КОММЕРЧЕСКОМ ПРЕДПРИЯТИИ

2.1 Описание объекта защиты информации

В качестве объекта защиты информации на современном коммерческом предприятии рассмотрим автоматизированную систему управления технологическим процессом (АСУ ТП).

АСУ ТП - комплекс программных и технических средств, предназначенный для автоматизации управления технологическим оборудованием на предприятиях [3, 16].

Как правило, АСУ ТП характеризуются тем, что обеспечивают комплексную автоматизацию технологических операций на всем производстве или отдельном участке, выпускающем относительно завершенный продукт.