Файл: «Структура системы защиты информации коммерческого предприятия».pdf
Добавлен: 15.06.2023
Просмотров: 214
Скачиваний: 4
Для того чтобы защититься от неправомерных действий со стороны лиц, имеющих право доступа к информации, рассмотрим типичные ошибки, которые допускает руководство на промышленных предприятиях.
Например, согласно исследованию Мельниковой Е.И.[13], в котором приняло участие более 40 предприятий:
• на 65% всех предприятий не контролируется внос и вынос сотрудниками с территории предприятия бумажных документов, дисков, электронных накопителей и других носителей информации, а также видео - и фотосъемочной аппаратуры;
• на 55% предприятий не предусмотрены программы для восстановления данных;
• в 33,5% случаев отсутствует контроль за действиями пользователей.
Западные специалисты по обеспечению экономической безопасности считают, что сохранность конфиденциальной информации на 80% зависит от правильного подбора, расстановки и воспитания персонала[14].
Итак, в деле защиты конфиденциальной информации организации от различного вида угроз значительное место занимает персонал предприятия, который может стать как объектом, так и субъектом таких угроз. Необходимо внедрять такую систему, которая бы помогала в деле обеспечения информационной безопасности, играла профилактическую роль по отношению к указанным угрозам.
Исходя из вышеперечисленного, можно сделать вывод, что необходимо внедрять целый комплекс методов и средств защиты от неправомерных действий со стороны лиц, имеющих право доступа к информации, так как вероятность каждой отдельной угрозы очень велика, а исключить все сразу можно лишь используя весь комплекс методов и средств, а именно:
1. Контрольно-пропускной режим.
2. Ведение журналов регистрации действий пользователей.
Необходимо осуществлять контроль за действиями пользователей. Собирать и хранить информацию обо всех событиях, которые происходят в системе.
3. Осуществление резервного копирования.
Резервное копирование — процесс создания копии данных на носителе (жёстком диске, дискете и т. д.), предназначенном для восстановления данных в оригинальном или новом месте их расположения в случае их повреждения или разрушения.
Для того, чтобы защититься от несанкционированного доступа к информации необходимо использовать алгоритмы защиты информации (прежде всего шифрования). Их можно реализовать как программными, так и аппаратными средствами[15].
Согласно сравнительному анализу средств шифрования, представленному в Таблице 3.2 (Приложение 1), видно, что для промышленного производства целесообразнее использовать аппаратный вариант защиты от несанкционированного доступа к информации.
Аппаратный шифратор представляет co6oй компьютерное «железо», чаще всего это плата расширения, вставляемая в разъем ISA или PCI системной платы ПK, или USB-ключ с криптографическими функциями.
Рассмотрим подробнее методы работы шифратора для защиты от несанкционированного доступа:
• Распределение прав доступа.
При распределении прав доступа выясняются функции, которые должны исполнять те или иные группы пользователей. Исходя из этого, определяются данные, к которым пользователи различных групп будут иметь доступ.
• Защита от вредоносных программ.
• Системы идентификации и аутентификации.
Присвоение субъектам и объектам доступа личного идентификатора и сравнение его с заданным перечнем называется идентификацией. Идентификация обеспечивает выполнение следующих функций:
- установление подлинности и определение полномочий субъекта при его допуске в систему;
- контролирование установленных полномочий в процессе сеанса работы;
- регистрация действий и др.
Аутентификацией (установлением подлинности) называется проверка принадлежности субъекту доступа предъявленного им идентификатора и подтверждение его подлинности. Другими словами, аутентификация заключается в проверке: является ли подключающийся субъект тем, за кого он себя выдает.
4. Структура комплексной системы защиты информации на предприятии
Для решения задач защиты информации на предприятии создаётся комплексная система защиты информации (КСЗИ), которая должна снизить потенциальные риски. При этом немаловажно знать, что нужно защищать. Это позволит оценить потенциальные пути проникновения «противника», и выявить наиболее уязвимые места в организации[16].
Задачи и функции. Принципы организации и этапы разработки комплексной системы ЗИ на предприятии КСЗИ предприятия – это совокупность методов и средств, имеющих перед собой такую важную цель, как обеспечение необходимой эффективной защиты информации (ЗИ) на предприятии[17].
Защищаемыми объектами информатизации являются:
- средства и системы информатизации (средства вычислительной техники, автоматизированные системы различного уровня и назначения на базе средств вычислительной техники, в том числе информационно-вычислительные комплексы, сети и системы, средства и системы связи и передачи данных), технические средства приема, передачи и обработки информации (телефонии, звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное программное обеспечение), используемые для обработки конфиденциальной информации;
- технические средства и системы, не обрабатывающие непосредственно конфиденциальную информацию, но размещенные в помещениях, где она обрабатывается (циркулирует);
- защищаемые помещения.
Так же КСЗИ направлено на:
- защиту легитимных интересов предприятия от незаконных посягательств;
- обеспечение безопасности жизни и здоровья персонала;
- недопущение хищения или(и) уничтожения финансовых или материальных ценностей, разглашения утечки и несанкционированного доступа (НСД) к служебной информации, нарушения работы технических средств, обеспечение производственной деятельности, включая производственные технологии.
К основным задачам КСЗИ относятся:
- прогнозирование, своевременное выявление и ликвидация угроз безопасности персоналу и ресурсам предприятия, причин и условий, способствующих нанесению различных видов ущерба, нарушение его нормального функционирования и развития;
- отнесение информации к категориям ограниченного доступа;
- формирование механизма и условий быстрого реагирования на угрозы безопасности функционированию организации;
- эффективное пресечение угроз работникам и посягательств на ресурсы в основе правовых, организационных и инженерно-технических мер и средств обеспечения безопасности;
- ослабление отрицательного воздействия последствий нарушения безопасности предприятия;
К принципам обеспечения безопасности в организации относятся[18]:
- системность;
- комплексность;
- своевременность;
- непрерывная защита;
- разумная достаточность;
- простота;
- гибкость;
- специализация;
- взаимодействие;
- координация;
- планирование и усовершенствование таких аспектов как централизация и управление, экономическая эффективность и простота применяемых мер защиты.
При формировании системы защиты необходимо учитывать все слабые и наиболее уязвимые места предприятия, а также потенциальные направления атак на КСЗИ со стороны противоборствующей организации или отдельных лиц, пути проникновения и НСД к информации.
Система защиты обязана строиться, с учетом не только всех известных каналов проникновения и НСД к информации, но и не упуская из виду возможность появления принципиально новых путей реализации угроз безопасности[19].
Методологические основы организации КСЗИ:
На начальных этапах создания КСЗИ не надо забывать о том, что информацию следует защищать во всех видах её существования (бумажные и электронные носители, сотрудники). В обязательном порядке необходимо принимать меры от утечки информации по техническим каналам, причем защищать информацию требуется не только от НСД к ней, но и от неправомерного вмешательства в процесс ее обработки, хранения и передачи, воздействия на персонал, при этом должны быть обеспечены конфиденциальность, целостность и доступность информации. Выделяются 3 направления при создании КСЗИ:
1. Методическое (в рамках которого создаются методологические компоненты КСЗИ, разрабатывается замысел его построения, прорабатываются правовые вопросы).
2. Организационное (в ходе которого разрабатываются распорядительные документы, проводится обучение и инструктаж персонала).
3. Техническое (заключающееся в выборе, закупке и инсталляции программных, программно-аппаратных и аппаратных средств ЗИ).
Чтобы обеспечить должную безопасность информации требуется создание развитого методологического аппарата, позволяющего решить следующие задачи[20]:
1. Сформировать систему органов, ответственных за безопасность информации.
2. Подготовить теоретико-методологические основы обеспечения безопасности информации.
3. Решить проблему управления ЗИ и её автоматизации.
4. Сформировать нормативно-правовую базу, описывающую решение всех задач обеспечения безопасности информации.
5. Организовать подготовку специалистов по ЗИ.
6. Подготовить нормативно-методологическую базу для проведения работ по обеспечению безопасности информации.
Требуется внимательно проработать правовые вопросы обеспечения безопасности информации, необходимо изучить всю совокупность законодательных актов, нормативно-правовых документов, требования которых обязательны в рамках сферы деятельности по ЗИ[21].
Предметом правового регулирования являются правовой режим информации, правовой статус участников информационного взаимодействия и порядок отношения субъектов с учётом их правового статуса.
Организационное обеспечение подразумевает под собой регламентацию взаимоотношений исполнителей на нормативно-правовой основе так, что разглашение, утечка и НСД к информации становится невозможными или будут существенно затруднены за счёт проведения организационных мероприятий[22]. В процесс организационного обеспечения входит подбор сотрудников службы безопасности, оборудование служебных помещений, создание и должное функционирование режимно-пропускной службы, организация хранения документов, системы делопроизводства, эксплуатация технических средств и создание охраняемых зон.
К техническому направлению работ относятся выбор, приобретение и установка средств ЗИ. Для планирования инженерно-технического обеспечения КСЗИ нужно руководствоваться следующими аспектами:
1. анализ объектов и ресурсов, подлежащих защите;
2. выявление способов НСД и потенциальных каналов утечки информации;
3. составление модели угроз и способов их реализации;
4. выбор защитных мероприятий;
5. анализ риска в результате проведения незаконных действий со стороны посторонних лиц;
6. формулирование политики безопасности;
7. составление плана инженерно-технических мероприятий ЗИ;
8. оценка эффективности принятых решений
В рамках методического направления создания КСЗИ должна быть разработана политика безопасности предприятия[23]. Мероприятия по созданию КСЗИ, реализуемые вне единого комплекса мер в рамках концепции политики безопасности – бесперспективны, с точки зрения ожидания отдачи по решению проблем безопасности.
Разработка политики безопасности предприятия:
Планирование обеспечения безопасности заключается в создании политики безопасности[24]. В первую очередь требуется произвести экспертизу информационных процессов предприятия, выявить критически важную информацию, которая подлежит защите. В некоторых случаях к этому делу подходят односторонне, думая, что ЗИ содержит в себе лишь обеспечение конфиденциальности информации, но забывая о том, что очень важно обеспечить защиту от подделки, модификации, в том числе парировать угрозы нарушения работоспособности системы. Исследование информационных процессов должно заканчиваться определением перечня конфиденциальной информации предприятия, помещений, где эта информация обрабатывается, допущенных к ней сотрудников, а также возможные последствия утраты или искажения информации. В итоге становится понятно, что, где и от кого защищать, ведь, как показывает действительность, нарушителями могут являться и сами сотрудники предприятия[25].
Анализ рисков, проведённых на этапе аудита, позволяет ранжировать эти риски по величине и защищать в первую очередь не только наиболее уязвимые, но и обрабатывающие наиболее ценную информацию участки[26].
В политике безопасности нет необходимости детально описывать должностные обязанности сотрудников. Они должны разрабатываться на основе политики, но не внутри неё.
Особое внимание в политике безопасности должно уделяться вопросам обеспечения безопасности при её обработке в АС. Необходимо установить, как должны быть защищены серверы, маршрутизаторы, должен быть разработан порядок использования сменных носителей информации, в том числе их маркировки, хранения, порядок внесения изменений в список ПО[27].