Файл: Система защиты информации в банковских системах (Теоретические основы защиты информации на предприятии).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 216

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Для проведения анализа рисков при выявлении небольшого количества угроз можно воспользоваться программным средством Coras.

Методология Coras, предназначенная для анализа рисков безопасности, предоставляет инструмент для моделирования рисков и угроз, используемый на протяжении всей работы.

Программное обеспечение использует язык UML (от англ. Unified Modeling Language – унифицированный язык моделирования) – язык графического описания для объектного моделирования в области разработки программного обеспечения.

UML является языком широкого профиля, это открытый стандарт, использующий графические обозначения для соз­дания абстрактной модели системы, называемой UML моде­лью. UML был создан для определения, визуализации, проек­тирования и документирования в основном программных систем.[10]

Для начала необходимо составить полное описание модели рисков на основе выявленных актуальных угроз.

Таблица 2.4. Описание модели рисков

Причина

Описание

Уязвимость

Злоумышленник

Анализ сетевого трафика

Отсутствие защиты ИС от атак по сети

Угроза выявления пароля

Недостатки сетевого программного обеспечения

Пользователь

Распространение файлов, содержащих вредоносный программный код

Отсутствие контроля над загружаемым ПО

Утеря или кража оборудования

Недостатки в организационном обеспечении безопасности

Угроза изменения настроек и режимов работы ПО

Отсутствие четкого контроля распределения доступа пользователей

Система

Внедрения вредоносных программ

Отсутствие контроля над загружаемым ПО

Исчерпание ресурсов

Недостатки сетевого программного обеспечения

Далее строим диаграмму защищаемых активов, где ИС – информационная система, ПДн – персональные данные, Система - автоматизированная система обработки информации, Клиенты (Физические лица).

Рис. 2.2. Диаграмма активов

Таблица 2.5. Матрица приемлемых и неприемлемых рисков

Шкала последствий нежелательных инцидентов

Незначительные

Минимальные

Средние

Катастрофические

Вероятностная шкала

Редко

Приемлемый

Приемлемый

Приемлемый

Неприемлемый

Иногда

Приемлемый

Приемлемый

Неприемлемый

Неприемлемый

Регулярно

Приемлемый

Неприемлемый

Неприемлемый

Неприемлемый

Часто

Неприемлемый

Неприемлемый

Неприемлемый

Неприемлемый


Рис. 2.3. Схема элементов

Далее, строим диаграмму рисков.

Рис. 2.4. Модель угроз

На полученную диаграмму рисков наносим вероятность осуществления нежелательных инцидентов. В результате получаем полную модель рисков.

Рис. 2.5. Модель угроз с вероятностными характеристиками

Затем, генерируем диаграмму рисков и определяем последствия, в случае осуществления риска.

Рис. 2.6. Диаграмма рисков с характеристикой последствий осуществления угрозы

Полученную информацию заносим в матрицу рисков.

Таблица 2.6. Матрица рисков по диаграмме

Шкала последствий нежелательных инцидентов

Незначительные

Минимальные

Средние

Катастрофические

Вероятностная шкала

Редко

Утечка или утеря защищаемой информации

Иногда

Перехват передаваемых данных, команд, событий, возможность НСД в ИС,

Открытие доступа злоумышленнику к ИС

Негативное воздействие на информацию в ИС, сбой системы, сбой работы ИС, потеря или искажение информации в ИС

Регулярно

Отказ одной и сетевых служб или полная остановка ИС

Часто

Внося поправки, в соответствии с таблицей 5, получаем диаграмму неприемлемых рисков:

Рис. 2.7. Диаграмма неприемлемых рисков

Проанализировав диаграммы рисков и заполнив матрицу рисков, можно определить, какие риски неприемлемы для ИС. Неприемлемые риски:

  • отказ одной и сетевых служб или полная остановка ИС;
  • негативное воздействие на информацию в ИС, сбой системы;
  • сбой работы ИС, потеря или искажение информации в ИС;
  • сбой системы, потеря или искажение информации в ИС.

Для предотвращения реализации рисков необходимо разработать рекомендации, в соответствии с полученными результатами анализа риска.


ГЛАВА 3. СОВЕРШЕНСТВОВАНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА МАЛОМ ПРЕДПРИЯТИИ

После проведения анализ рисков информационной безопасности, необходимо разработать рекомендации для устранения неприемлемых рисков.

Рис. 3.1. Диаграмма неприемлемых рисков с добавлением предполагаемых контрмер

Составим список необходимых рекомендаций для предотвращения соответствующим им рискам:

  • установка специального ПО (Kaspersky Anti-Virus) для предотвращения негативного воздействия на информацию, сбоя функционирования и работы ИС, а также потери и/или искажения защищаемой информации вследствие распространения файлов, содержащих вредоносный программный код и внедрения вредоносного ПО;
  • установка и настройка средства защиты от НСД (Secret Net 7) для предотвращения сбоя функционирования системы, а также потери и/или искажения защищаемой информации вследствие изменения настроек и режимов работы ПО, модификация ПО (удаление, искажение или подмена программных компонентов ИСПДн или СЗИ) (преднамеренная или случайная);
  • установка средства межсетевого экранирования (UserGate Proxy & Firewall) для предотвращения отказа в обслуживании, вызванного привлечением части ресурсов ИСПДн на обработку пакетов, передаваемых злоумышленником.

Далее рассмотрим каждое из предложенных средств.

Secret Net 7 - защита от несанкционированного доступа к информационным ресурсам рабочих станций и серверов.

Преимущества:

  • усиленная аутентификация пользователей, полномочное управление доступом на основе категорий конфиденциальности ресурсов и прав допуска пользователей, разграничение доступа к устройствам компьютера;
  • защита компьютера от несанкционированной загрузки с внешних носителей либо программным, либо аппаратным способом; замкнутая программная среда; контроль целостности программ и данных;
  • контроль доступа пользователей и приложений к информации, контроль печати и отчуждения конфиденциальной информации, теневое копирование отчуждаемой информации, гарантированное уничтожение данных;
  • контроль неизменности аппаратной конфигурации компьютера и доступа пользователей к устройствам компьютеров, централизованные политики использования отчуждаемых носителей в организации;
  • удаленное управление и оперативный мониторинг в режиме реального времени, централизованные политики безопасности, аудит событий информационной безопасности. Возможность централизованного управления системой защиты в территориально-распределенных организациях с большим количеством филиалов;
  • Secret Net поставляется как в автономном варианте, предназначенном для защиты отдельных компьютеров, так и в сетевом, обеспечивающем средства централизованного управления, мониторинга и аудита безопасности. Полный спектр поддерживаемых операционных систем.[11]

Таким образом, средство защиты информации от НСД Secret Net 7 предотвращает несанкционированное изменение настроек и режимов работы ПО, модификация ПО (удаление, искажение или подмена программных компонентов ИСПДн или СЗИ).

Антивирус Касперского — это решение для базовой защиты компьютера от вредоносных программ.

Ключевые функции и преимущества:

  • Защита от вредоносных программ. В Kaspersky Anti-Virus входят новейшие технологии защиты от основных вредоносных программ, в том числе от эксплойтов, использующих уязвимости в операционной системе и приложениях.
  • Проверка репутации программ. Функция позволяет мгновенно проверить безопасность любого исполняемого файла на своем компьютере. Актуальная информация о репутации программы поступает в режиме реального времени из «облака».
  • Модуль проверки ссылок. Вы можете убедиться в безопасности любого сайта, на который необходимо перейти. Ссылки на подозрительные и опасные ресурсы автоматически помечаются специальным цветовым индикатором.
  • Высокая скорость работы. Благодаря облачным технологиям защиты, интеллектуальному сканированию и компактной установке обновлений работа антивируса на компьютере практически незаметна.
  • Совместимость с Windows 8 и Windows 8.1. Kaspersky Anti-Virus полностью совместим с новейшей операционной системой Microsoft — Windows 8.1, и поддерживает последние инновации Microsoft в области IT-безопасности.[12]

Таким образом, средство Kaspersky Anti-Virus защищает от сбоя функционирования и работы ИС, а также потери и/или искажения защищаемой информации вследствие распространения файлов, содержащих вредоносный программный код и внедрения вредоносного ПО.

UserGate Proxy & Firewall представляет собой интернет-шлюз, позволяющий обеспечивать и контролировать общий доступ сотрудников к интернет-ресурсам, фильтровать вредоносные, опасные и нежелательные сайты, защищать сеть компании от внешних вторжений и атак, создавать виртуальные сети и организовывать безопасный VPN-доступ к ресурсам сети извне, а также управлять шириной канала и интернет-приложениями.

Продукт является эффективной альтернативой дорогостоящему программному и аппаратному обеспечению и предназначен для использования в компаниях малого и среднего бизнеса, в государственных учреждениях, а также крупных организациях с филиальной структурой.

С помощью UserGate можете организовать доступ в Интернет для сотрудников вашей компании через NAT или прокси-сервер, одновременно работать через несколько Интернет-провайдеров, а также оптимизировать потребление Интернет-трафика с тем, чтобы избежать нагрузки на сеть и снизить расходы на трафик. Поддержка протоколов IP-телефонии позволяет воспользоваться преимуществами VoIP-решений, чтобы на их основе создать современную коммуникационную инфраструктуру компании.[13]


Таким образом, средство UserGate Proxy & Firewall позволяет избежать риска отказа в обслуживании, вызванного привлечением части ресурсов ИС на обработку пакетов, передаваемых злоумышленником.

ЗАКЛЮЧЕНИЕ

В ходе выполнения работы для достижения поставленной цели были выполнены необходимые задачи:

  • были изучены теоретические основы информационной безопасности, был изучен процесс выявления угроз информационной безопасности, процесс анализа рисков и основные способы и средства защиты информации на предприятии;
  • на основе информации о предприятии были выявлены актуальные угрозы информационной безопасности для последующего анализа рисков;
  • был произведен анализ рисков информационной безопасности с использованием программного инструментария;
  • на основе анализа рисков были рекомендованы средства для защиты информации на данном предприятии.

По итогам работы можно сделать вывод, что рекомендованные средства защиты выбраны в соответствии выявленным угрозам и снизят уровень рисков информационной безопасности до приемлемых.

СПИСОК ЛИТЕРАТУРЫ

  1. Грибунин В. Г. Комплексная система защиты информации на предприятии учеб. пособие для стул. высш. учеб. заведений / В. Г. Грибунин, В.В.Чудовский. — М. Издательский центр «Академия», 2009. — 416 с.
  2. Баранова Е.К., Бабаш А.В. Информационная безопасность и защита информации: учебное пособие. – М.: Изд. Центр ЕАОИ, 2012. – 311 с.
  3. ФЗ РФ от 27 июля 2006 г. №152 «О персональных данных».
  4. Приказ ФСТЭК, ФСБ, МИНКОМСВЯЗИ РОССИИ от 13 февраля 2008 года № 55/86/20 «Об утверждении порядка проведения классификации информационных систем персональных данных».
  5. ФСТЭК России от 15 февраля 2008 г. «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных».
  6. ФСТЭК России от 14 февраля 2008 г. «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных».
  7. ГОСТ ИСО/МЭК ТО 15446:2004 «Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности» (ISO/IEC TR 15446:2004 «Information technology - Security techniques - Guide for the production of Protection Profiles and Security Targets»).
  8. Гафнер В. В. Информационная безопасность : учеб. пособие / В.В. Гафнер — Ростов н/Д : Феникс, 2010. — 324 с.
  9. Малюк А. А. Информационная безопасность: концептуальные и методологические основы защиты информации. Учеб. пособие для вузов. - М: Горячая линия-Телеком, 2004. - 280 с. ил.
  10. ГОСТ Р ИСО/МЭК 15408-2002 "Информационная технология. Методы обеспечения безопасности. Критерии оценки безопасности информационных технологий".
  11. Белов Е.Б. Основы информационной безопасности. Учебное пособие для вузов / Е. Б. Белов, В. П. Лось, Р. В. Мещеряков, А. А. Шелупанов. -М.: Горячая линия - Телеком, 2006. - 544 с.: ил.
  12. Баранова Е.К., Бабаш А.В. Информационная безопасность и защита информации: учебное пособие. – М.: Изд. Центр ЕАОИ, 2012. – 311 с.
  13. СЗИ от НСД Secret Net, http://www.securitycode.ru/products/secret_net/
  14. Интернет-шлюз для малого и среднего бизнеса, прокси-сервер и межсетевой экран, http://usergate.ru/products/usergate/#a3