Файл: Основные проблемы и задачи защиты информации в компьютерных сетях.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.04.2023

Просмотров: 822

Скачиваний: 13

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Актуальность работы заключается в том, что на сегодняшний день информационная безопасность является одним из популярнейших понятий, так как современная жизнь очень прочно связана с информационными технологиями в их настоящем понимании, и каждому из нас приходится защищать свои данные.

Безопасность в информационных технологиях понимается как комплекс мер и воспринимается как единая система. Компьютерная безопасность может иметь разные аспекты, среди которых нет более или менее значимых, здесь важно все. Нельзя просто взять и отказаться от части каких-то мер, иначе система просто не заработает.

Компьютерная безопасность немногим отличается от безопасности в прямом смысле. В реальных условиях никто не поставит хорошую дверь с дорогим замком на деревянный сарай с дыркой в стене. Так же, как и автомобиль с новой резиной, но нерабочими тормозами будет небезопасен.

Аналогичная ситуация и в компьютерной безопасности, где нужно соблюдать меры защиты в любых точках соприкосновения с враждебной средой. И каждый ресурс в такой системе, будь то компьютер или сервер компании должен быть надежно защищен. Также защиты требуют и сами файлы, и вся ЛВС.

Доступ ко всем данным тоже лучше организовывать безопасный, да и все люди, работающие с информацией, являются звеном в цепочке механизма, который отвечает за работу всей системы безопасности.

Сегодня на рынке защиты информации имеется множество отдельных инженерно-технических, программных, криптографический, аппаратных решений для безопасности хранящихся данных.

В литературе по защите информации есть много описаний методов и средств на их основе, а также теоретические модели организации защиты. Но для того, чтобы создать в компании оптимальные условия качественной защиты данных, важно объединить отдельные средства безопасности в единую систему.

При этом важно понимать, что в ней главным элементов должен оставаться человек. Причем это человек является ключевой составляющей, а также самым трудно формализуемым и слабым звеном.

Разработка системы защиты данных (СЗД) для компании не является главной задачей, как, например, получение прибыли или производство товаров. Поэтому любая СЗД не может приводить к большим затратам и затруднениям в работе компании. Тем не менее, она обязана обеспечивать должный уровень защиты информации компании от всех возможных внешний и внутренний угроз.

Главной проблемой при реализации подобных систем защиты являются с одной стороны, гарантия надежной защиты всем данных, которые хранятся в системе (исключение любого случайного или преднамеренного получения данных третьими лицами), с другой стороны — невозможность создания системой защиты каких-то заметных проблем для авторизованных пользователей в ходе взаимодействия с ресурсами самой системы.


Обеспечение желаемого уровня защищённости — это весьма сложная проблема, которая требует для своего решения реализации совместных научно-технических, организационных и других мероприятий, направленных на создание целостной системы организационно-технологический решений и внедрения комплексных методов защиты данных (ЗД).

На основе данных теоретических исследований и практических работ в сфере ЗД был создан концептуально-системный подход к защите данных.

Под системностью, как основной частью такого подхода, можно понимать:

  • системность целевую, т. е. безопасность данных рассматривается в качестве основного понятия общего понимания информации;
  • системность пространственную, которая предлагает совокупные решения всех вопросов защиты на основе всех компонентов системы компании;
  • системность временную, которая показывает непрерывность деятельность по ЗД, реализуемую в соответствии с планом;
  • системность организованную, отражающую единство организации всех работ по защите данных и управления ими.

Концептуальный подход включает в себя создание общей концепции как полной совокупности всех научно-обоснованных взглядов, решений и положений, которые будут необходимы и достаточны для нормальной организации и обеспечения надежной системы безопасности, а также целенаправленной организации всех необходимых работ.

Системный подход к созданию любой системы состоит из:

  • изучения внедряемого в систему объекта;
  • общей оценки безопасности данного объекта;
  • анализа средств, которые будут использоваться при построении системы;
  • оценки экономической рентабельности;
  • изучения системы, ее свойств, принципов работы и возможностей увеличения эффективности;
  • соотношения внутренний и внешний факторов;
  • возможностей дополнительных изменений в процессе создания системы и организацию всего процесса от начала и до окончания.

Объектом рассмотрения работы является корпоративная сеть, а предметом исследования — система информационной безопасности предприятия.

Цель работы: разработать систему защиты информации в корпоративной сети.

Для решения поставленной цели необходимо решить следующие задачи:

      1. Рассмотреть основные проблемы, задачи и принципы защиты информации в компьютерных сетях;
      2. Провести классификацию угроз и уязвимых мест компьютерных

сетей;

      1. Изучить и выполнить сравнительный анализ основных методов и средств защиты информации в сетях;
      2. Разработать техническое задание на создание системы защиты информации в корпоративной сети и внедрить данную систему;
      3. Выполнить расчет технико-экономической эффективности от внедрения системы защиты информации в корпоративной сети.

При написании работы были применены такие методы научного исследования, как изучение научной литературы по теме исследования, нормативно-правовой базы, аналитический и сравнительный методы.

Практическая значимость работы заключается в возможности использования разработанных предложений при внедрении средств защиты информации в информационной системе рассматриваемого предприятия.

Курсовая работа состоит из Введения, двух глав, Заключения, Списка литературы.

ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ

Основные проблемы и задачи защиты информации в компьютерных сетях

Информационная безопасность в компьютерных включает в себя широкий круг проблем:

      1. Обеспечение целостности данных — сегодня вся коммерческая информация, бухгалтерские данные, финансовая отчетность, клиентские базы, договора, новаторские идеи сотрудников, планы и стратегия её развития, хранятся в локальной информационно-компьютерной сети.

Далеко не всегда и не все документы дублируются на бумажных носителях, ибо объем информации очень велик. В таких условиях информационная безопасность предусматривает систему мер, которые призваны обеспечить надежную защиту серверов и рабочих станций от сбоев и поломок, ведущих к уничтожению информации или её частичной потере.

Серьезный подход к данному вопросу означает, что информационная безопасность должна базироваться на профессиональном аудите всей IT- инфраструктуры фирмы.

IT аудит позволяет провести оценку состояния сети и оборудования, сделать анализ потенциальных угроз, выявить и вовремя устранить «слабые» места кабельной системы, серверных и рабочих станций, дисковых систем и нарушений в конфигурации оборудования. Таким образом, снижаются технические риски возможной потери информации.

      1. Обеспечение конфиденциальности информации — защита коммерческих секретов напрямую влияет на конкурентоспособность фирмы и её устойчивость на рынке. Здесь информационная безопасность сталкивается с внешними и внутренними преднамеренными угрозами, направленными на хищение данных. Хакеры, промышленный шпионаж и утечка информации по вине собственных сотрудников представляют наибольшую угрозу. Соблазн продать ценную коммерческую информацию велик не только у увольняемых сотрудников, но и у тех, амбиции которых на рабочем месте не удовлетворены.

В данном случае информационная безопасность принимает превентивные меры, направлены на контроль инсайдеров и многоступенчатую защиту серверов от хакерских атак.

Поэтому меры по противодействию несанкционированному доступу должны быть направлены на достижение двух целей:

  1. Создавать условия, когда случайные или умышленные действия, приводящие к потере данных, становятся невозможны. Информационная безопасность решает эту проблему путем создания системы аутентификации и авторизации пользователей, разделения прав доступа к информации и контроля доступа;
  2. Создать систему, при которой сотрудники или злоумышленники не смогли бы скрыть совершенных действий. Здесь в помощь специалисту по ИБ приходит система контроля событий безопасности, аудит доступа к файлам и папкам.

Эффективными средствами защиты как от внешних угроз, так и от внутренних, являются также: введение системы паролей пользователей, применение для особо важной информации криптографических методов защиты (шифрование), ограничение доступа в помещения, применение индивидуальных цифровых ключей и смарт-карт, использование межсетевых экранов, установка систем защиты от утечек информации через электронную почту, FTP-серверы и Интернет-мессенджеры, защита информации от копирования.

В настоящее время возрастает количество инцидентов, связанных с информационной безопасностью и нарушений ее требований.

Инцидент информационной безопасности (information security incident) — это появление одного или нескольких нежелательных, или неожиданных событий ИБ, с которыми связана значительная вероятность компрометации бизнес-операций и создания угрозы ИБ [1].

Организация процесса реагирования на инцидент преследует такие цели:

  1. Пресечь нескоординированные действия и в минимальные сроки восстановить работоспособность всей фирмы при возникновении инцидента;
  2. Опровергнуть или подтвердить факт инцидента ИБ;
  3. Предоставить полноценный отчет о произошедшем инциденте и нужные рекомендации. Выделить условия для накопления и хранения точных данных о компьютерных инцидентах. Реализовать систему быстрого обнаружения и/или предупреждения аналогичных инцидентов в будущем (методом анализа уже случавшихся ситуаций, изменения политики ИБ, совершенствования системы ИБ и др.);
  4. Поддержать сохранность и целостность фактов произошедшего инцидента. Реализовать условия для возбуждения гражданского или уголовного дела против нарушителей. Защитить частные права, установленные законом;
  5. Привести к минимуму возможные нарушения порядка работы и повреждения данных ИТ-системы. Свести к минимальному значению последствия нарушения секретности, доступности и целостности ИТ-системы;
  6. Сохранить имидж фирмы и ее ресурсы;
  7. Обучить сотрудников компании нужным действиям для правильного реагирования на инцидент.

Инциденты ИБ могут быть преднамеренными или случайными (например, являться следствием какой-либо человеческой ошибки или природных явлений) и вызваны как техническими, таки нетехническими средствами (ГОСТ ИСО МЭК ТО18044—2007) (рисунок 1).

Последствиями реализации инцидентов ИБ могут быть такие события, как несанкционированные раскрытие или изменение информации, ее уничтожение или другие события, которые делают ее недоступной, а также нанесение ущерба активам организации или их хищение.

Наиболее характерными инцидентами ИБ являются такие, как отказ в обслуживании, сбор информации, несанкционированный доступ.

Рисунок 1. Классификация инцидентов ИБ

Для оценки инцидентов безопасности и их выявления в системе защиты информации применяются различные методики, которые будут рассмотрены в следующих пунктах.

Основные принципы и политика информационной безопасности предприятия

При построении любой системы необходимо определить основные принципы, в соответствии с которыми она будет построена.

Комплексная система защиты информации (КСЗИ) — сложная система, функционирующая, как правило, в условиях неопределенности, требующая значительных материальных затрат. Поэтому определение основных принципов КСЗИ позволит определить основные подходы к ее построению [1].

Ниже перечислены основные принципы, которые можно отнести к любому предприятию: государственному, коммерческому, смешанному и другим формам собственности, а также большим, средним, малым.

      1. Принцип законности — здесь меры обеспечения функционирования предприятия разрабатываются на основе и в рамках действующих правовых актов. Правовые акты предприятия не должны противоречить государственным законам и подзаконным актам;
      2. Принцип превентивности (упреждения) — содержание этого принципа предполагает своевременное выявление тенденций и предпосылок, способствующих развитию угроз. На основе анализа этих угроз вырабатываются соответствующие профилактические меры по недопущению возникновения реальных угроз;
      3. Принцип обоснованности защиты информации — выполнение этого принципа заключается в установлении путем экспертной оценки целесообразности засекречивания и защиты той или другой информации, вероятных экономических и других последствий такой защиты исходя из баланса жизненно важных интересов государства, общества и граждан [2];
      4. Принцип непрерывности — защита информации происходит на регулярной основе (постоянно). Защита информации — это не разовое мероприятие, а непрерывный целенаправленный процесс, предполагающий принятие соответствующих мер на всех этапах жизненного цикла автоматизированной системы (АС);
      5. Принцип системности предполагает необходимость учета всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, существенно значимых для понимания и решения проблемы обеспечения безопасности АС;
      6. Принцип комплексности — в распоряжении специалистов по компьютерной безопасности имеется широкий спектр мер, методов и средств защиты компьютерных систем. Комплексное их использование предполагает согласованное применение разнородных средств при построении целостной системы защиты, перекрывающей все существенные каналы реализации угроз и не содержащей слабых мест на стыках отдельных ее компонентов [3];
      7. Принцип разумной достаточности — создать абсолютно непреодолимую систему защиты принципиально невозможно. При достаточном количестве времени и средств можно преодолеть любую защиту. Поэтому имеет смысл вести речь только о некотором приемлемом уровне безопасности;
      8. Принцип экономической целесообразности — подразумевает, что средства, затраченные на защиту информации, не должны превышать стоимости информации [2].