Файл: Назначение и структура системы защиты информации коммерческого предприятия (Методы защиты информации ).pdf
Добавлен: 04.07.2023
Просмотров: 345
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1. Угрозы информации коммерческого предприятия и направления защиты информации
1.1 Угрозы информации коммерческого предприятия
1.2 Направления системы защиты информации коммерческого предприятия
1.3 Направления политики информационной безопасности предприятия
Глава 2. Методы защиты информации коммерческого предприятия
2.1 Методы физической защиты информации
2.2 Методы защиты локальной сети и защиты данных
2.3 Анализ технологий для решения задачи обеспечения информационной безопасности и защиты информации
Система обеспечения информационной безопасности представляет собой комплекс организационных, административно-правовых, программно-технических и иных мероприятий, направленных на защиту информационной среды. К объектам комплексной интегрированной системы обеспечения информационной безопасности (КИСОИБ) предприятия относятся:
− информационные системы (системы, предназначенные для хранения, поиска и выдачи информации по запросам пользователей);
− информационные процессы (процессы восприятия, накопления, обработки и передачи информации, обеспечиваемые информационными системами и средствами передачи данных);
− информационные ресурсы – совокупность данных, представляющих ценность для предприятия и выступающих в качестве материальных ресурсов: основные и вспомогательные массивы данных, хранимые во внешней памяти и входящие документы [6].
КСЗИ предприятия – это совокупность методов и средств, имеющих перед собой такую важную цель, как обеспечение необходимой эффективной защиты информации (ЗИ) на предприятии.
Защищаемыми объектами информатизации являются:
− средства и системы информатизации (средства вычислительной техники, автоматизированные системы различного уровня и назначения на базе средств вычислительной техники, в том числе информационно-вычислительные комплексы, сети и системы, средства и системы связи и передачи данных), технические средства приема, передачи и обработки информации (телефонии, звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео и буквенноцифровой информации), программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное программное обеспечение), используемые для обработки конфиденциальной информации;
− технические средства и системы, не обрабатывающие непосредственно конфиденциальную информацию, но размещенные в помещениях, где она обрабатывается (циркулирует);
− защищаемые помещения.
Так же КСЗИ направлено на:
− защиту легитимных интересов предприятия от незаконных посягательств;
− обеспечение безопасности жизни и здоровья персонала;
− недопущение хищения или (и) уничтожения финансовых или материальных ценностей, разглашения утечки и несанкционированного доступа (НСД) к служебной информации, нарушения работы технических средств, обеспечение производственной деятельности, включая производственные технологии.
К основным задачам КСЗИ относятся:
− прогнозирование, своевременное выявление и ликвидация угроз безопасности персоналу и ресурсам предприятия, причин и условий, способствующих нанесению различных видов ущерба, нарушение его нормального функционирования и развития;
− отнесение информации к категориям ограниченного доступа;
− формирование механизма и условий быстрого реагирования на угрозы безопасности функционированию организации;
− эффективное пресечение угроз работникам и посягательств на ресурсы в основе правовых, организационных и инженерно-технических мер и средств обеспечения безопасности;
− ослабление отрицательного воздействия последствий нарушения безопасности предприятия.
К принципам обеспечения безопасности в организации относятся: системность; комплексность; своевременность; непрерывная защита; разумная достаточность; простота; гибкость; специализация; взаимодействие; координация; планирование и усовершенствование таких аспектов как централизация и управление, экономическая эффективность и простота применяемых мер защиты.
При формировании системы защиты необходимо учитывать все слабые и наиболее уязвимые места предприятия, а также потенциальные направления атак на КСЗИ со стороны противоборствующей организации или отдельных лиц, пути Проблемы и перспективы современной науки проникновения и НСД к информации.
Система защиты должна строиться, с учетом не только всех известных каналов проникновения и НСД к информации, но и не упуская из виду возможность появления принципиально новых путей реализации угроз безопасности.
На начальных этапах создания КСЗИ важно помнить, что информацию следует защищать во всех видах её существования (бумажные и электронные носители, сотрудники). В обязательном порядке необходимо принимать меры от утечки информации по техническим каналам, причем защищать информацию требуется не только от НСД к ней, но и от неправомерного вмешательства в процесс ее обработки, хранения и передачи, воздействия на персонал, при этом должны быть обеспечены конфиденциальность, целостность и доступность информации.
Выделяются три направления при создании КСЗИ:
1. Методическое (в рамках которого создаются методологические компоненты КСЗИ, разрабатывается замысел его построения, прорабатываются правовые вопросы).
2. Организационное (в ходе которого разрабатываются распорядительные документы, проводится обучение и инструктаж персонала).
3. Техническое (заключающееся в выборе, закупке и инсталляции программных, программно-аппаратных и аппаратных средств ЗИ).
Чтобы обеспечить должную безопасность информации требуется создание развитого методологического аппарата, позволяющего решить следующие задачи:
1. Сформировать систему органов, ответственных за безопасность информации.
2. Подготовить теоретико-методологические основы обеспечения безопасности информации.
3. Решить проблему управления ЗИ и её автоматизации.
4. Сформировать нормативно-правовую базу, описывающую решение всех задач обеспечения безопасности информации.
5. Организовать подготовку специалистов по ЗИ.
6. Подготовить нормативно-методологическую базу для проведения работ по обеспечению безопасности информации[7].
Требуется внимательно проработать правовые вопросы обеспечения безопасности информации, необходимо изучить всю совокупность законодательных актов, нормативно-правовых документов, требования которых обязательны в рамках сферы деятельности по ЗИ. Предметом правового регулирования являются правовой режим информации, правовой статус участников информационного взаимодействия и порядок отношения субъектов с учётом их правового статуса. Организационное обеспечение подразумевает под собой регламентацию взаимоотношений исполнителей на нормативно-правовой основе так, что разглашение, утечка и НСД к информации становится невозможными или будут существенно затруднены за счёт проведения организационных мероприятий.
В процесс организационного обеспечения входит подбор сотрудников службы безопасности, оборудование служебных помещений, создание и должное функционирование режимно-пропускной службы, организация хранения документов, системы делопроизводства, эксплуатация технических средств и создание охраняемых зон.
К техническому направлению работ относятся выбор, приобретение и установка средств ЗИ.
Для планирования инженерно-технического обеспечения КСЗИ нужно руководствоваться следующими аспектами:
1. анализ объектов и ресурсов, подлежащих защите;
2. выявление способов НСД и потенциальных каналов утечки информации;
3. составление модели угроз и способов их реализации;
4. выбор защитных мероприятий;
5. анализ риска в результате проведения незаконных действий со стороны посторонних лиц;
6. формулирование политики безопасности;
7. составление плана инженерно-технических мероприятий ЗИ;
8. оценка эффективности принятых решений.
В рамках методического направления создания КСЗИ должна быть разработана политика безопасности предприятия. Мероприятия по созданию КСЗИ, реализуемые вне единого комплекса мер в рамках концепции политики безопасности – бесперспективны, с точки зрения ожидания отдачи по решению проблем безопасности.
1.3 Направления политики информационной безопасности предприятия
Планирование обеспечения безопасности заключается в создании политики безопасности. В первую очередь требуется произвести экспертизу информационных процессов предприятия, выявить критически важную информацию, которая подлежит защите. В некоторых случаях к этому делу подходят односторонне, думая, что ЗИ содержит в себе лишь обеспечение конфиденциальности информации, но забывая о том, что очень важно обеспечить защиту от подделки, модификации, в том числе парировать угрозы нарушения работоспособности системы. Исследование информационных процессов должно заканчиваться определением перечня конфиденциальной информации предприятия, помещений, где эта информация обрабатывается, допущенных к ней сотрудников, а также возможные последствия утраты или искажения информации.
Анализ рисков, проведённых на этапе аудита, позволяет ранжировать эти риски по величине и защищать в первую очередь не только наиболее уязвимые, но и обрабатывающие наиболее ценную информацию участки. В политике безопасности нет необходимости детально описывать должностные обязанности сотрудников. Они должны разрабатываться на основе политики, но не внутри неё. Проблемы и перспективы современной науки Особое внимание в политике безопасности должно уделяться вопросам обеспечения безопасности при её обработке в АС.
Необходимо установить, как должны быть защищены серверы, маршрутизаторы, должен быть разработан порядок использования сменных носителей информации, в том числе их маркировки, хранения, порядок внесения изменений в список ПО. Внедрение любой защиты приводит к определённым неудобствам пользователей, однако эти неудобства не должны быть ощутимы, в противном случае человек будет игнорировать существующие правила. Особое внимание требуется уделить подключению своих информационных ресурсов к сети Интернет.
ИT-инфраструктура предприятия представляет комплекс аппаратных и программных средств, предназначенных для автоматизированного сбора, хранения, обработки, передачи и получения информации. В современных условиях полнота информации, ее достоверность, скорость получения и обработки данных, эффективность информационного обмена между структурными подразделениями предприятия, оперативность принятия решений и реализации текущих задач становятся одними из наиболее значимых факторов успешности предприятия (его рентабельности, прибыльности и конкурентоспособности)[8].
Следовательно, каждое предприятие должно обеспечивать высокую степень защиты коммерческой информации, целостность своих информационных ресурсов. Проблемы защиты информационных ресурсов возникают в связи с массовым созданием и распространением автоматизированных информационных систем.
Политики безопасности (ПБ) лежат в основе организационных мер защиты информации. От их эффективности в наибольшей степени зависит успешность любых мероприятий по обеспечению ИБ. Часто приходится сталкиваться с неоднозначностью понимания термина «политика безопасности».
Разработка системы информационной безопасности, как правило, состоит из следующих этапов:
- проведение аудита информационной безопасности предприятия;
- анализ возможных рисков безопасности предприятия и сценариев защиты;
- выработка вариантов требований к системе информационной безопасности;
- выбор основных решений по обеспечению режима информационной безопасности;
- разработка нормативных документов, включая политику информационной безопасности предприятия;
- разработка нормативных документов по обеспечению бесперебойной работы компании;
- разработка нормативной документации по системе управления информационной безопасностью;
- принятие выработанных нормативных документов
- создание системы информационной безопасности и системы обеспечения бесперебойной работы компании;
- сопровождение созданных систем, включая доработку принятых нормативных документов[9].
Таким образом, в результате комплексных мер защиты на всех уровнях упрощается процесс обнаружения вторжения и снижаются шансы атакующего на успех.
Многие уровни защиты имеют в своей основе программно-аппаратные средства, однако влияние «человеческого фактора» вносит в общую картину серьезные коррективы.