Файл: Защита внутренней сети и сотрудников компании от атак (Анализ закона и требований к защите).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 356

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

1.3 Методы защиты информации

Защита информации обеспечивается, в частности:

  1. предотвращением несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;
  2. своевременным обнаружением фактов несанкционированного доступа к информации;
  3. предупреждением возможности неблагоприятных последствий нарушения порядка доступа к информации;
  4. недопущением воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
  5. возможностью незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
  6. постоянным контролем за обеспечением уровня защищенности информации. Реализация перечисленных и других мер создания эффективной системы информационной безопасности предполагает использование соответствующих подходов, методов и средств (инструментов) защиты информации.

К методам современной защиты информации можно отнести:

  • криптографическую защиту различной степени конфиденциальности при передаче информации;
  • управление информационными потоками как в локальной сети, так и при передаче каналами связи на различные расстояния;
  • применение механизмов учета попыток доступа извне, событий в информационной системе и печатаемых документов;
  • обеспечение целостности программного обеспечения и информации;
  • внедрение средств восстановления современной защиты информации;
  • осуществление физической охраны и учета техники и магнитных носителей;
  • создание специальных служб информационной безопасности.

Современная защита информации предполагает внедрение в систему следующих основных инструментов защиты:

  • управление доступом,
  • механизмы шифрования (криптографические способы защиты информации),
  • противодействие атакам вредоносных программ и вирусов,
  • аппаратные средства защиты, - физические средства защиты, - программные средства защиты,
  • организационные средства защиты,
  • правовые и морально-этические средства защиты.

Рассмотрим кратко лишь некоторые средства (инструменты) защиты информации. Управление доступом - средство защиты информации за счет регулирования использования всех информационных ресурсов, в т. ч. автоматизированной информационной системы организации. Управление доступом включает следующие функции защиты:


  • идентификацию пользователей, персонала и ресурсов информационной системы (присвоение каждому объекту персонального идентификатора);
  • аутентификацию (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
  • проверку полномочий (проверка соответствия дня недели, времени суток, запрашиваемых ресурсов и процедур установленному регламенту);
  • разрешение и создание условий работы в пределах установленного регламента;
  • регистрацию (протоколирование) обращений к защищаемым ресурсам;
  • реагирование (сигнализация, отключение, задержка работ, отказ в запросе) при попытках несанкционированных действий.

Физические средства защиты информации предотвращают доступ посторонних лиц на охраняемую территорию. Основным и наиболее старым средством физического препятствия является установка прочных дверей, надежных замков, решеток на окна. Для усиления защиты информации используются пропускные пункты, на которых контроль доступа осуществляют люди (охранники) или специальные системы. С целью предотвращения потерь информации также целесообразна установка противопожарной системы. Физические средства используются для охраны данных как на бумажных, так и на электронных носителях.

Программные и аппаратные средства - незаменимый компонент для обеспечения безопасности современных информационных систем. Аппаратные средства представлены устройствами, которые встраиваются в аппаратуру для обработки информации. Программные средства - программы, отражающие хакерские атаки. Кроме того, к программным средствам можно отнести программные комплексы, выполняющие восстановление утраченных сведений, а также реализующих парольную защиту в рамках управления доступом. При помощи комплекса аппаратуры и программ обеспечивается резервное копирование информации - для предотвращения потерь.

Организационные средства сопряжены с несколькими методами защиты: регламентацией, управлением, принуждением. К организационным средствам относится разработка должностных инструкций, беседы с работниками, комплекс мер наказания и поощрения. При эффективном использовании организационных средств работники организации хорошо осведомлены о технологии работы с охраняемыми сведениями, четко выполняют свои обязанности и несут ответственность за предоставление недостоверной информации, утечку или потерю данных.

Правовые средства - комплекс нормативно-правовых актов, регулирующих деятельность людей, имеющих доступ к охраняемым сведениям и определяющих меру ответственности за утрату или кражу секретной информации.


В сетях ЭВМ наиболее эффективными являются криптографические способы защиты информации. Если физические способы защиты могут быть преодолены путем, например, дистанционного наблюдения, подключения к сети или подкупа персонала, правовые не всегда сдерживают злоумышленника, а управление доступом не гарантирует от проникновения изощренных «хакеров», то криптографические методы, если они удовлетворяют соответствующим требованиям, характеризуются наибольшей надежностью [23].

Морально-этические средства - комплекс мер для создания личной заинтересованности работников в сохранности и подлинности информации. Для создания личной заинтересованности персонала руководители используют разные виды поощрений. К данным средствам относится и построение корпоративной культуры, при которой каждый работник чувствует себя важной частью системы и заинтересован в успехе предприятия. Следует отметить, что меры защиты информации, выбираемые для реализации в информационной системе, должны обеспечивать блокирование одной или нескольких угроз безопасности информации, включенных в модель угроз безопасности информации. Систематическое применение всех перечисленных выше методов и средств современной защиты информации увеличивает надежность системы безопасности и предотвращает разглашение конфиденциальной информации.

2. Проблема выбора средств защиты информации

2.1 Выбор средств защиты информации

Выбор в пользу тех или иных средств защиты при проектировании информационных систем, обрабатывающих конфиденциальную информацию или персональные данные - ключевая процедура, определяющая не только будущий уровень защищенности и надежности системы, но и легитимность дальнейшей эксплуатации данной системы.

На сегодняшний день реализовать защиту от специфических угроз для компонентов виртуализации только традиционными средствами защиты не представляется возможным. Надежную систему защиты инфраструктуры необходимо строить сразу в нескольких направлениях: одновременно применять защитные механизмы, встроенные в платформу виртуализации, специализированные средства защиты, а также те средства защиты, которые уже используются в инфраструктуре компании.


С чего начать и какими принципами руководствоваться при выборе специализированных средств защиты? Существует несколько основных правил:

  • Во-первых, перед тем как приступить к выбору, необходимо определить цели и задачи защиты информации и инфраструктуры.
  • Во-вторых, все средства защиты можно разделить на отдельные категории: средства защиты от несанкционированного доступа, антивирусные средства и средства защиты от вредоносных программ, межсетевые экраны и так далее. Поэтому сравнение функционала и выбор решения необходимо осуществлять в рамках одной категории, но отличной от устоявшейся на сегодняшний день группы «средства для защиты информации в инфраструктуре»[16].
  • В-третьих, необходимо помнить, что большая часть из этих средств защиты не является специализированными средствами для инфраструктуры, а представляет собой лишь адаптированные средства защиты для работы в виртуальной среде. Такие решения работают внутри виртуальной машины, так же как и на физическом сервере, не зная о своем виртуальном окружении и не позволяя бороться со специфическими угрозами и уязвимостями виртуальной среды. Сложность возникает в том, чтобы отличить одно решение от другого.
  • В-четвертых, необходимо рассматривать функционал продукта и проверять, как он реализуется на практике. Рекомендуется посетить специализированные Интернет-ресурсы, где специалисты обмениваются опытом и обсуждают сильные и слабые стороны конкретного продукта.
  • В-пятых, необходимо учитывать, для каких конкретно платформ виртуализации (и их версий) предназначено средство защиты. Например, продукты, предназначенные для защиты инфраструктур, построенных на платформах компании VMware, могут поддерживать как полный перечень всех выпускаемых компанией VMware платформ виртуализации, так и ограничиваться поддержкой только флагманской платформы VMwarevSphere. При этом системы защиты для инфраструктур, построенных на разных платформах даже одного производителя, могут иметь существенные различия.
  • В-шестых, при выборе сертифицированных продуктов необходимо обращать внимание на технические условия, по которым этот продукт прошел сертификацию. В них должны быть прописаны: среда тестирования, ограничения по эксплуатации и функционал, на который выдан сертификат.

Для чего могут понадобиться дополнительные СЗИ на общесистемное программное обеспечение при наличии встроенных сертифицированных СЗИ? Проведение аттестации автоматизированной системы на базе встроенных сертифицированных СЗИ обладает рядом недостатков для клиентов:


  • Сложность обновления общесистемного программного обеспечения. Любое программное обеспечение имеет ошибки, которые нужно периодически исправлять. Любое программное обеспечение постоянно совершенствуется с целью улучшения его потребительских свойств. В результате исправлений исходного кода периодически выходят пакеты обновлений. Обновления общесистемного программного обеспечения должны быть сертифицированы. Если изменения незначительны, можно провести сертификацию только изменений по упрощенной процедуре - процедуре инспекционного контроля. Если изменения исходного кода превышают 10% всего кода, то необходимо проводить полную пересертификацию продукта. Сертификация операционной системы либо аналогичного по размеру исходного кода, общесистемного программного обеспечения занимает от полугода. Инспекционный контроль может быть проведен за пару месяцев. Использование дополнительных СЗИ позволяет устанавливать все обновления на общесистемное программное обеспечение без риска потери аттестации и задержек на сертификацию обновлений общесистемного программного обеспечения.
  • Установка любого приложения, меняющего при установке системные (общие) бинарные модули общесистемного программного обеспечения, приводит к потере аттестации объекта информатизации. Причины и решения те же, что и для обновлений.
  • Сертификация по Общим Уровням Доверия (ОУД) - международная система сертификации, которая не получила в России широкого применения среди органов по аттестации и проектировщиков, поскольку в законодательстве и нормативных актах отсутствует четкое соответствие между требованиями по защищенности автоматизированных систем и уровнями доверия по ОУД. Наличие у СЗИ такого сертификата делает проект безопасности и аттестацию автоматизированной системы более дорогостоящими и рискованными. Дополнительные СЗИ, сертифицированные по российским стандартам безопасности информации, позволяют снизить стоимость проекта безопасности и аттестации автоматизированной системы.
  • Сертификат на СЗИ от НСД, встроенные в общесистемное программное обеспечение, - это еще не все, что нужно для полноценного проекта безопасности и аттестации автоматизирован- ной системы. Необходимо выполнить требования к межсетевому экранированию, криптографии, защите от вторжений, антивирусной защите, централизованному управлению и мониторингу (для сетей ФСТЭК класса 1В и выше) и другим, согласно разработанному проекту безопасности. Поэтому необходимо рассматривать общую стоимость защиты и интеграцию этих СЗИ в части управлению и мониторингу. Эксплуатация разнородных СЗИ - более рискованный (с точки зрения человеческих ошибок в эксплуатации) и дорогостоящий процесс.
  • По требованиям ФСТЭК к защите персональных данных (Приказ №58) СЗИ должны иметь сертификат НДВ 4. Дополнительные СЗИ в подавляющем большинстве имеют сертификат не ниже НДВ 4. В то время как большинство встроенных СЗИ сертификата по НДВ не имеют вообще.
  • По требованиям ФСБ для защиты информации ограниченного доступа требуется применение сертифицированных СКЗИ (уровня, соответствующего модели угроз и нарушителя). Распространенное общесистемное программное обеспечение не имеет такого сертификата на свои встроенные СКЗИ. Поэтому почти всегда следует применять дополнительные сертифицированные СКЗИ.
  • При работе в гетерогенных сетях (где используются одновременно Windows и Linux) разумно применять принцип унификации средств защиты. Как минимум в части средств управления и мониторинга событий ИБ. В противном случае придется иметь два АРМ администратора ИБ и просматривать события ИБ в двух разных точках. Очевидно, что в этом случае также обосновано применение дополнительных СЗИ, позволяющих работать в гетерогенных сетях[16].
  • Централизованное управление, мониторинг событий ИБ и консолидация логов обычно присутствует в дополнительных СЗИ от НСД, и отсутствует во встроенных. Обычно разработчик общесистемного ПО предлагает такие средства, но за дополни- тельную плату, так как такие средства представляют из себя отдельный коммерческий продукт.
  • Автоматическое продление сертификата по окончании его действия. Производитель обще- системного ПО может не продлить сертификат на старую версию общесистемного ПО, так как срок действия сертификата (3-5 лет) версия общесистемного ПО может морально устареть и производитель уже продает новую версию. Производители Дополнительных СЗИ обычно автоматически продлевают сертификаты на свои средства пока ими пользуются клиенты, так как они сфокусированы именно на рынке сертифицированной ИБ, а не на рынке общесистемного ПО, кроме того, новые версии дополнительных СЗИ обычно поддерживают все распространенные версии общесистемного ПО, включая «морально устаревшие» (если, несмотря на это, они еще используются) . Таким образом, клиенту не придется менять общесистемное ПО из-за того, что оно устарело и на него не продлили сертификат, если он использует дополнительное СЗИ.
  • • Сертифицирована серия или производство? Многие продукты со встроенными СЗИ сертифицированы только на серию, т.о. их может не быть в наличии в нужном количестве. Подавляющее большинство дополнительных СЗИ имеют сертифицированное производство.
  • Ограничение по применению сертифицированного СЗИ. Большинство дополнительных СЗИ выпускается без существенных ограничений по применению. В то время как многие встроенные СЗИ выпускаются с существенными ограничениями по применению, в виду того, что данные средства разрабатывались без учета требований ФСТЭК/ФСБ, и отсутствующие функции должны деактуализироваться иными средствами или организационно-техническими мерами, что и указывается в ограничениях[26].