Файл: Система защиты информации в системах страхования (Основные определения).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.03.2023

Просмотров: 278

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

1.4 Средства защиты информационной безопасности

Средства защиты информационной безопасности — это набор технических приспособлений, устройств, приборов различного характера, которые препятствуют утечке информации и выполняют функцию ее защиты.

Средства защиты информации делятся на:

Организационные. Это совокупность организационно-технических (обеспечение компьютерными помещениями, настройка кабельной системы и др.) и организационно-правовых (законодательная база, статут конкретной организации) средств.

В числе организационных мер обеспечения информационной безопасности можно назвать следующие:

установление различных степеней допуска сотрудников к сведениям, содержащим коммерческую тайну;

ограничение круга лиц, имеющих допуск к конфиденциальной информации страховой компании;

организация порядка использования материальных носителей, установление контроля над копированием и сканированием документов, ограничение доступа сотрудников к внешней электронной почте;

проведение периодических проверок соблюдения регламентов;

привлечение специалистов для проведения тренингов по защите информации;

проведение мероприятий по созданию режима коммерческой тайны;

внесение в договоры компании с клиентами норм, касающихся обязательств соблюдения последними режима коммерческой тайны в отношении переданной им информации;

привлечение к ответственности лиц, виновных в разглашении информации.

Иногда система работы с безопасностью информации требует создания в компании специального подразделения, в чьи функции будет входить только эта деятельность.

Также следует учитывать, что при проектировании большинства информационных систем уровень защиты от внешнего проникновения был значительно ниже, чем необходим в настоящее время. Среди организационных мер может быть и их аудит, который установит соответствие современным стандартам.

Существуют дополнительные меры организационного характера, позволяющие снизить потери от утечек информации. Уже несколько лет сами страховщики реализуют такой продукт, как страхование от угроз информационной безопасности. Он достаточно популярен. Применение этого способа защиты поможет минимизировать ущерб в случае расспрос транения коммерческой тайны.


Программные. Те программы, которые помогают контролировать, хранить и защищать информацию и доступ к ней.

Защита собственно системы должна использовать мощные средства аутентификации и контроля действий как внутренних пользователей, так и клиентов. Общепринято, что наиболее надежную защиту могут обеспечить средства двухфакторной аутентификации, будь то электронные ключи (токены) или генераторы одноразовых паролей.

Аутентификация пользователя может быть выполнена по разным признакам. Одним из распространенных методов аутентификации является установление личности пользователя по тем специфическим сведениям, которыми он располагает. Пользователь вводит свой идентификатор, и затем секретный пароль. Считается, что эти сведения хранятся исключительно в памяти пользователя и не могут стать известны посторонним [8].

Разработка системы управления доступом направлена на обеспечение защиты информации, хранящейся в базе данных, от несанкционированного доступа, то есть обеспечение конфиденциальности информации [12].

Система управления доступом включает процедуры, охватывающие порядок регистрации нового пользователя в ИС, контроль доступа пользователей к базе данных, удаление учетных записей пользователей, которые больше не нуждаются в доступе к информационным ресурсам [10].

Аутентификация может производиться следующими способами:

средствами операционной системы (WindowsAuthentication);

средствами СУБД

В качестве учетной записи выступает имя пользователя и пароль (идентификатор).

Пользователей СУБД можно разбить на две категории:

администратор СУБД, занимающийся установкой, конфигурированием сервера, регистрацией пользователей, ролей;

пользователи, которые оперируют данными, хранящимися в базе, в рамках выделенных прав.

Права доступа пользователей к информации, хранящейся в базе данных, определяются должностными инструкциями.

В результате разграничений прав доступа обеспечивается санкционированный доступ к конфиденциальной информации [19].

Защите также подлежит программное обеспечение, с помощью которого производится обработка ценной информации:

СУБД (серверная часть);

операционная система и сервисное программное обеспечение.

Данный вид защиты организуется путем ограничения прав доступа пользователей операционной системы (доступ к системным файлам, разрешение на установку нового программного обеспечения), а также ограничения доступа к средствам конфигурирования и администрирования СУБД [9].


Для каждого отдельного пользователя выделяется однозначно определенная роль, разграничивающая его права, возможности.

Безопасность данных при хранении требует использования средств шифрования, которые смогут работать либо на уровне хранилищ данных, либо на уровне отдельных компонентов системы, например, таблиц баз данных.

Безопасность баз данных должна обеспечиваться с использованием традиционных средств — антивирусной защиты. Но в то же время специфика таких устройств требует применения дополнительных средств защиты, включая создание «замкнутой про-граммно-аппаратной среды», полностью исключающей установку любого стороннего ПО и подключение внешних устройств.

Наконец, контроль процессов и событий в системе и своевременное обнаружение нарушений — это, наверное, наиболее сложная часть любой комплексной системы безопасности. Ведь в данном случае недостаточно просто приобрести пусть даже самую мощную и современную систему контроля вторжений или предотвращения утечек (DLP).

Внедрение таких систем требует досконального знания всех возможных «слабых точек», а очень часто и практически полного пересмотра и стандартизации бизнес-процессов.

Не каждой организации, особенно небольшой, по силам полноценное внедрение подобных систем. Но в таком случае, на помощь могут прийти менее сложные в использовании информационные сервисы, способные, например, отследить подозрительный исходящий трафик, связанный с активностью вредоносных программ, в том числе используемых и для хищения информации. Это позволит вовремя обнаружить любую подозрительную активность в пределах защищенной сети.

СКЗИ (средство криптографической защиты информации) — это программа или устройство, которое шифрует документы и генерирует электронную подпись (ЭП). Все операции производятся с помощью ключа электронной подписи, который невозможно подобрать вручную, так как он представляет собой сложный набор символов. Тем самым обеспечивается надежная защита информации.

Как работает СКЗИ

Отправитель создает документ

При помощи СКЗИ и закрытого ключа ЭП добавляет файл подписи, зашифровывает документ и объединяет все в файл, который отправляется получателю

Файл передается получателю

Получатель расшифровывает документ, используя СКЗИ и закрытый ключ своей электронной подписи

Получатель проверяет целостность ЭП, убеждаясь, что в документ не вносились изменения

Виды СКЗИ для электронной подписи


Есть два вида средств криптографической защиты информации: устанавливаемые отдельно и встроенные в носитель.

СКЗИ, устанавливаемое отдельно — это программа, которая устанавливается на любое компьютерное устройство. Такие СКЗИ используются повсеместно, но имеют один недостаток: жесткую привязку к одному рабочему месту. Вы сможете работать с любым количеством электронных подписей, но только на том компьютере или ноутбуке, на котором установлена СКЗИ. Чтобы работать на разных компьютерах, придется для каждого покупать дополнительную лицензию.

При работе с электронными подписями в качестве устанавливаемого СКЗИ чаще всего используется криптопровайдер КриптоПро CSP. Программа работает в Windows, Unix и других операционных системах, поддерживает отечественные стандарты безопасности ГОСТ Р 34.11-2012 и ГОСТ Р 34.10-2012.

Реже используются другие СКЗИ:

Signal-COM CSP

LISSI-CSP

VipNet CSP

Все перечисленные СКЗИ сертифицированы ФСБ и ФСТЭК, соответствуют стандартам безопасности, принятым в России. Для полноценной работы также требуют покупки лицензии.

СКЗИ, встроенные в носитель, представляют собой «вшитые» в устройство средства шифрования, которые запрограммированы на самостоятельную работу. Они удобны своей самодостаточностью. Все необходимое для того, чтобы подписать договор или отчет, уже есть на самом носителе. Не надо покупать лицензии и устанавливать дополнительное ПО. Достаточно компьютера или ноутбука с выходом в интернет. Шифрование и расшифровка данных производятся внутри носителя. К носителям со встроенным СКЗИ относятся Рутокен ЭЦП, Рутокен ЭЦП 2.0 и JaCarta SE.

Технические (аппаратные). Это технические виды устройств, которые защищают информацию от проникновения и утечки.

Сеть страховой компании, как сеть любого предприятия или организации, содержит в своем составе вполне стандартный набор объектов: рабочие станции сотрудников, инфраструктурные и специализированные серверы, сетевые шлюзы.

С развитием мобильности к этому набору все чаще добавляются ноутбуки, смартфоны и планшеты, с которых осуществляется доступ сотрудников к информационной системе.

Информационная система должна также быть доступна для клиентов. Наконец, не стоит забывать о том, что сеть даже сравнительно небольшой компании представляет собой распределенную систему с многочисленными филиалами и отделениями [10].

Таким образом, задача защиты информации хотя и близка по схеме и используемым средствам к задачам, решаемым для обычной организации, также должна иметь ярко выраженную страховую специфику. Необходимо:


— Обеспечить надежную и безопасную работу АИС (автоматизированной информационной системы).

— Обеспечить безопасный доступ сотрудников и клиентов к системе в территориально распределенной сети.

— Обеспечить доступ сотрудников к внешним информационным сетям (Интернету).

— Иметь возможность контроля всех процессов в системе и своевременного обнаружения любых нарушений.

Все эти задачи необходимо решать комплексно, начиная с архитектуры сети.

Хорошей и достаточно распространенной практикой является создание нескольких изолированных сетей с минимальным количеством точек взаимодействия (шлюзов) с применением самых современных средств защиты. Как правило, в системе создаются изолированная операционная сеть и сеть с доступом к ресурсам Интернета.

Такое разделение сетей позволяет избежать многих проблем связанных с утечкой информации и распространением вредоносного кода, но, естественно, для надежного обеспечения безопасности требуется внедрение специализированного ПО.

Следует также избегать часто встречающегося заблуждения, что изолированная сеть не нуждается в столь же серьезных средствах защиты, что и сети общего доступа – такой подход не раз приводил к серьезным проблемам.

Для обеспечения надежной связи между подразделениями и филиалами должны использоваться выделенные каналы связи с применением шифрования данных. Естественно, что для отдельных подразделений должен использоваться тот же принцип разделения сетей, что и для основной сети компании.

Virtual Private Network (VPN) переводится с английского языка как «виртуальная частная сеть». Это технологии, объединенные в одну группу. Они предназначаются для обеспечения одного или нескольких соединений помимо другой сети. Казалось бы, ничего особенного. Суть технологии состоит в том, что к основному VPN-серверу при установленном соединении можно подключиться еще раз. В таком случае образуется зашифрованный канал, обеспечивающий надежность передачи данных.

VPN используется для соединения локальных сетей в одну виртуальную. Отдельные операторы связи предоставляют все необходимое для выхода в мировую сеть.

В настоящее время есть несколько вариантов подключения VPN с использованием стандартов IPSec, SSL/TLS и PPTP. В зависимости от используемых протоколов и применения виртуальных сетей можно создавать соединение трех видов: сеть-сеть, узел-сеть, узел-узел.

Настройка vpn соединений должна выполняться специалистами. Только они смогут учесть все нюансы подключения виртуальной сети и избежать ошибок. Если все сделано правильно, надежная защита от потери данных будет обеспечена.