Добавлен: 21.05.2023
Просмотров: 297
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1 Понятие и анализ угроз информационной безопасности
1.1. Понятия защиты информации и информационной безопасности
1.2. Анализ угроз информационной безопасности
2. Защита сетевой инфраструктуры предприятия
2.1. Основные понятия защиты сетевой инфраструктуры предприятия
2.2. Структура понятия безопасности организации
2.3. Базовая защита сетевой инфраструктуры предприятия
2.4. Специализированные методики защиты сетевой инфраструктуры предприятия
− уровень носителей информации;
− уровень средств взаимодействия с носителем;
− уровень представления информации;
− уровень содержания информации.
Введение этих уровней обусловлено следующими соображениями.
Во-первых, информация для удобства манипулирования чаше всего фиксируется на некотором материальном носителе, которым может быть дискета или что-нибудь подобное.
Во-вторых, если способ представления информации таков, что она не может быть непосредственно воспринята человеком, возникает необходимость в преобразователях информации в доступный для человека способ представления. Например, для чтения информации с дискеты необходим компьютер, оборудованный дисководом соответствующего типа.
Таблица 1
Основные методы реализации угроз информационной безопасности
|
Уровень доступа к информации в автоматизированных систем |
Угроза раскрытия параметров системы |
Угроза нарушения конфиденциальности |
Угроза нарушения целостности |
Угроза отказа служб (отказа доступа к информации) |
|
Уровень носителей информации |
Определение типа и параметров носителей информации |
Хищение (копирование) носителей информации Перехват ПЭМИН |
Уничтожение машинных носителей информации |
Выведение из строя машинных носителей информации |
|
Уровень средств взаимодействия с носителем |
Получение информации о программно-аппаратной среде Получение детальной информации о функциях, выполняемых автоматизированных систем Получение данных о применяемых системах зашиты |
Несанкционированный доступ к ресурсам автоматизированных систем Совершение пользователем несанкционированных действий Несанкционированное копирование программного обеспечения Перехват данных, передаваемых по каналам связи |
Внесение пользователем несанкционированных изменений в программы и данные Установка и использование нештатного программного обеспечения Заражение программными вирусами |
Проявление ошибок проектирования и разработки программно-аппаратных компонентах автоматизированных систем Обход механизмов защиты автоматизированных систем |
|
Уровень представления информации |
Определение способа представления информации |
Визуальное наблюдение Раскрытие представления информации (дешифрование) |
Внесение искажения в представление данных; уничтожение данных |
Искажение соответствия синтаксических и семантических конструкций языка |
|
Уровень содержания информации |
Определение содержания данных на качественном уровне |
Раскрытие содержания информации |
Внедрение дезинформации |
Запрет на использование информации |
В-третьих, как уже было отмечено, информация может быть охарактеризована способом своего представления: языком символов, языком жестов и т. п.
В-четвертых, человеку должен быть доступен смысл представленной информации, ее семантика.
К основным направлениям реализации злоумышленником информационных угроз относятся:
непосредственное обращение к объектам доступа;
создание программных и технических средств, выполняющих обращение к объектам доступа в обход средств защиты;
модификация средств защиты, позволяющая реализовать угрозы информационной безопасности;
внедрение в технические средства автоматизированных систем программных или технических механизмов, нарушающих предполагаемую структуру и функции автоматизированных систем.
В табл. 1 перечислены основные методы реализации угроз информационной безопасности.
Для достижения требуемого уровня информационной безопасности автоматизированных систем необходимо обеспечить противодействие различным техническим угрозам и минимизировать возможное влияние «человеческого фактора».
2. Защита сетевой инфраструктуры предприятия
2.1. Основные понятия защиты сетевой инфраструктуры предприятия
Защита сетевой инфраструктуры предприятия определяет стратегию управления в области защиты информации, сетевого оборудования, персонала (который имеют доступ к информации, которая составляет коммерческую, государственную или другую иную тайну), а также меру внимания и количество производственных, денежных и людских ресурсов, которые считается целесообразным выделить руководством предприятия для защиты информации, сетевого оборудования, персонала предприятия.
Защита сетевой инфраструктуры предприятия основана на анализе уровня угроз, которые представляют реальную опасность для информационной системы предприятия.
Защита сетевой инфраструктуры предприятия должна иметь стиль удобопонятного документа высокого уровня, который поддерживается определенными документами конкретных политик и определенных процедур безопасности.
Высокоуровневая защита сетевой инфраструктуры предприятия как правило регулярно обновляется, обеспечивая тем самым принятии во внимания потребности организации, которые актуальны на данный момент. Документ защиты сетевой инфраструктуры предприятия составляют таким образом, что политика относительно независима от конкретных технологий, и в этом случае документ не нужно будет менять слишком часто.
Для того чтобы изучит базовые определения защиты сетевой инфраструктуры предприятия, обратим внимание на конкретную вымышленную локальную сеть, которая принадлежит гипотетическому предприятию и сопряженную с ней защиту сетевой инфраструктуры предприятия.
Защита сетевой инфраструктуры предприятия как правило представлена в виде документа, в состав которого как правило входят следующие разделы;
− описание проблемы,
− область применения,
− позиция организации,
− распределение ролей и обязанностей,
− санкции и т. д.
Описание проблемы. Информация, которая находится на жестких дисках компьютеров, соединенных в локальной сети, имеет коммерческое или иное значение и предполагает использование ее только внутри предприятия. Локальная сеть дает возможность пользователям передавать друг другу данными, что увеличивает вероятность утери или кражи документов составляющею коммерческую или иную тайну. Отсюда следует, что любой компьютер включенный локальную сеть требует повышенной защиты, находящейся на нем информации. Эти повышенные меры защиты информации являются предметом документа, который призывает объяснить пользователям локальной сети предприятия как важна защита сетевой среды, разъясняет роль пользователей локальной сети в гарантии безопасности и возложить конкретные обязанности по защите информации, циркулирующей в сети.
Область применения. В область защиты сетевой инфраструктуры предприятия включают все аппаратные, программные и информационные ресурсы, входящие в локальную сеть предприятия, а также предусматривает защиту людей, которые работают с локальной сетью;
− пользователей,
− субподрядчиков
− поставщиков.
Позиция организации. Основными задачами предприятия в области защиты информации являются целостность, доступность и конфиденциальность данных, а также их полнота и актуальность.
Распределение ролей и обязанностей. За выполнение задач, связанных с защитой сетевой инфраструктуры предприятия, отвечают конкретные должностные лица и пользователи сети.
Начальники соответствующих подразделений предприятия доводят цели и задачи политики защиты информации до сведения работников и пользователей подразделения.
Администраторы локальной вычислительной сети предприятия отвечают за постоянную работу локальной вычислительной сети предприятия и несут ответственность за внедрение новых технологий, которые необходимы для защиты информации находящихся на компьютерах предприятия.
Режим санкций. Невыполнение политики безопасности защиты информации подвергает локальную вычислительную сеть предприятия и находящиеся в ней информацию риску быть уничтоженной или переданной в «чужие руки». К сотрудникам предприятия нарушившие меры безопасности направленные на защиту информации должны немедленно применены дисциплинарные меры вплоть до увольнения.
Дополнительная информация. К отдельным группам пользователям могут предъявляться дополнительные требования в области защиты информации. Дополнительные меры по защите предприятия зависят от размеров предприятия, сложности организационной структуры предприятия, численности сотрудников.
Для больших предприятий со сложной организационной структурой требуются дополнительные меры защиты сетевой информации.
Организации с небольшим числом сотрудников нуждаются только в стандартных мерах защиты информации.
Основной целью мер, которые предпринимаются на уровне директора предприятии и его заместителей, создание плана работ в области защиты сетевой информации и ее реализация путем направления необходимых достаточных материальных ресурсов и осуществления постоянного контроля положения дел в этом направлении.
На практике защита сетевой информации подразделяется на три уровня: верхний, средний и нижний [5, 6].
Верхний уровень защиты сетевой инфраструктуры предприятия подразумевает решения, которые касаются предприятия в целом. Эти решения представляют собой набор общих требований, предъявляемых к защите информации и представлены руководством предприятия. Верхней уровень защиты информации определяют цели предприятия в области информационной безопасности для обеспечения целостности, доступности и конфиденциальности хранимой информации.
Если предприятии занимается разработкой, созданием, внедрением, восстановлением баз данных, то на первом месте должна производится защита именно этой информации, так как она является основным продуктом предприятия.
Если предприятие занимается продажей какого-либо товара или группы товаров, то для этого предприятия важна сохранения информации об услугах, ценах, клиентах и другой конфиденциальной информации.
Верхний уровень защиты информации подразумевает под собой руководство ресурсами, которые обеспечивают безопасность информации. Для этого в штате предприятия формируется должность заместителя директора по информационной безопасности (с соответствующем подразделением) для защиты
Верхний уровень защиты информации должен конкретно определить круг своих обязанностей. В этот круг также должны быть включены компьютеры находящиеся дома у сотрудников, если обеспечения регламент защиты сетевой информации требует это. Возможна и такая ситуация, когда в сферу влияния включаются лишь наиболее важные системы.
В политике защиты информации должны быть установлены должностные лица, которые отвечают за разработку программы по защите сетевой инфраструктуры предприятия и внедрению ее в жизнь.
Вся политика защиты информации должны должна основывается на трех аспектах:
1. соблюдения существующих законов;
2. контроль за действиями лиц, которые ответственны за разработку программы безопасности;
3. обеспечения дисциплины персонала на рабочем месте при помощи наказаний и поощрений.
Защита сетевой инфраструктуры предприятия, средний уровень: задает аспект вопросов, который касается отдельных участков информационной безопасности, но имеющее важное значение для определенных подсистем, находящихся в эксплуатации предприятия.
Один из примеров применения среднего уровня защиты сетевой инфраструктуры предприятии — доступ в глобальную сеть Internet (соотношения между доступом к получению свободной информации с зашитой от внешних угроз), подключения домашних компьютеров через сеть Internet к серверам предприятия и т. д.
Защита сетевой инфраструктуры предприятия, низший уровень задает аспект вопросов, который касается конкретных сервисов. В отличие от двух верхних уровней, рассматриваемая политика нижнего уровня более детально описывает отвечает на следующие вопросы:
круг лиц имеющий доступ к объектам сетевой инфраструктуры предприятия;
условия допуска для персонала к чтению и перезаписи данных;
как организован удаленный доступ к сервису.
Защита сетевой инфраструктуры предприятия для низшего уровня должна основываться на целостности, доступности и конфиденциальности информации
Из целей защиты сетевой инфраструктуры предприятия пишутся правила безопасности, где дается разъяснение, кто, когда и при каких обстоятельствах имеет доступ к конкретному виду сетевой инфраструктуры предприятия.
Чем детальнее описаны права персонала для доступа к информации, чем четко и формально они изложены, тем проoе контролировать их выполнение.