Файл: Программные и аппаратные средства ограничения доступа.pdf
Добавлен: 24.05.2023
Просмотров: 307
Скачиваний: 5
СОДЕРЖАНИЕ
1 Характеристики средств ограничения доступа к ресурсам ПК и сетей
1.1 Анализ аппаратных средств ограничения доступа
1.2 Анализ программных средств ограничения доступа
Глава 2. Описание системы ограничения доступа на предприятии
2.1 Общее описание предприятия
2.2 Существующая система ограничения доступа к ресурсам ПК и сетей
3. Стратегия ограничения доступа к ресурсам сетей и ПК
- для какого типа системы ИТ предполагается выбор защитных мер (например, автономный или подсоединенный к сети персональный компьютер);
- где находятся системы ИТ, какие условия окружающей среды в месте расположения этих систем;
- какие защитные меры уже приняты и/или планируются;
- насколько полученные оценки предоставляют достаточную информацию для выбора базовых защитных мер для системы ИТ.
Раздел 8 содержит обзор защитных мер, которые предполагается выбрать. Они разделены на организационные, технические (т.е. выборка проведена в соответствии с потребностями и нарушениями обеспечения безопасности, а также с учетом ограничений) и на специальные защитные меры систем ИТ. Все защитные меры сгруппированы по категориям. Для каждой категории защитных мер приведено описание наиболее типичных защитных мер, включая краткое описание уровня безопасности, которую они должны обеспечивать. Специальные защитные меры в рамках установленных категорий и их подробное описание можно найти в документах по базовой безопасности. Для облегчения пользования этими документами перекрестные ссылки между категориями защитных мер настоящего стандарта и главами других документов, указанных в приложениях, приведены в таблицах для каждой категории защитных мер.
Если организацией принято решение, что тип оценки, детально описанный в разделе 7 настоящего стандарта, достаточен для выбора защитных мер, то организация может использовать список подходящих защитных мер, приведенных в разделе 9, для каждой типичной системы ИТ, описание которых приведено в разделе 7.1. При выборе предприятием защитных мер на основе системы ИТ, могут применяться базовые уровни безопасности для автономных рабочих станций, сетевых автоматизированных рабочих мест (АРМ) или серверов. Для обеспечения требуемого уровня безопасности необходимо выбрать защитные меры, пригодные в конкретных условиях, сравнить их с уже существующими (или планируемыми) мерами обеспечения безопасности и внедрить все новое, что можно использовать для достижения заданного уровня безопасности.
3.2 Концепция стратегии
Во-первых, необходимо четко разграничить права доступа служащих к информации. Необходимо исключить способы копирования информации на СD – диски и флэш-носители путем аппаратного и программного отключения приводов и USB-портов.
Нужно проработать политику контроля движения информации, входящего и исходящего Интернет-трафика. Также необходимо разработать систему антивирусной защиты.
Стратегия защиты сети должна реализовать следующий комплекс задач:
- Упреждение эпидемий. Системой проводится профилактика, на базе которой создаются правила для существующей сети. Имеется автономная связь со всеми узлами сети, которая отслеживает подключения извне. При появлении потенциальной опасности, компоненты автоматически обновляются по глобальной рассылке. Стратегия предупреждает как вирусные заражения, так и другие сетевые угрозы.
- Централизованное управление системой безопасности. Правила создаются для всех компонентов сети и для ее отдельных узлов. Каждый узел периодически проверяется на уязвимость (при обнаружении активируются меры борьбы). Обеспечивается централизованный контроль сетевого трафика внутри/вовне сети, что экономит человеческие и материальные ресурсы на обеспечение безопасности.
- Комплексное противодействие вирусной вспышке. При обнаружении вируса, система активирует меры по локализации угрозы: карантин пораженных станций (ограничение и остановка роста эпидемии - вредоносный код не сможет быть передан с уже пораженной машины или извне); отключение внешних соединений (важно, что пораженные станции будут в состоянии продолжать работу); локальное/глобальное предупреждение (все действия осуществляются автономно, что снижает угрозу эпидемии и сокращает затраты на ликвидацию). При обновлении антивируса меры действуют до полной ликвидации последствий. Контролировать рост эпидемии можно уже до получения обновления.
- Ликвидация последствий. Фрагменты/рабочие контуры вируса способны сохраняться в скрытых или не используемых пользователем данных — реестрах системы, приложениях, временных Интернет-файлах. Для того, чтобы избежать повторное заражения, необходима служба поиска/уничтожения фрагментов. С ее помощью сеть полностью очищается, снижая стоимость ликвидации. Поиск/очистка не останавливают сеть, что позволяет пользователям продолжать работу. Действие стратегии заканчивается с полной очисткой станций.
- Предупреждение возможности входа в систему под чужим паролем. Необходима четкая регламентация периодичности смены паролей и разъяснение персоналу о запрете передачи пароля другим лицам.
- Разграничение доступа к данным. Каждая категория пользователей должна иметь четко определенные права чтения, копирования, изменения документов.
- Обеспечение резервного копирования данных и обеспечение надежного хранения носителей информации в специальных помещениях, которые отличаются от остальных.
Стратегия защиты включает в себя следующие моменты:
- комплексное решение, состоящее из антивирусных программ для станций и серверов;
- автономный системный анализатор уязвимости;
- службы принужденного отключения соединений;
- службы очистки остатков вредоносного кода;
- центр управления и настройки системы защиты.
На предприятии должен быть разработан документ «Регламент защищенного электронного документооборота», в котором рассматриваются следующие вопросы:
- Общие сведения о защищенном электронном документообороте;
- Защита электронных документов;
- Защита сообщений электронной почты,
- Порядок создания защищенного электронного документа,
- Порядок отправки защищенного почтового сообщения,
- Порядок приема защищенного почтового сообщения.
Заключение
В курсовой работе проанализированы программные и аппаратные средства ограничения доступа к ресурсам ПК и сетей. Некоторые из них рассмотрены на примере. Также, составлена концепция стратегии ограничения доступа.
Стратегия защиты включает: комплексное решение, состоящее из антивирусных программ для станций и серверов; автономный системный анализатор уязвимости; службы принужденного отключения соединений; службы очистки остатков вредоносного кода; центр управления и настройки системы защиты.
На предприятии должен быть разработан документ «Регламент защищенного электронного документооборота».
Таким является минимальный обязательный набор средств для защиты предприятия. В зависимости от секретности данных и важности работы предприятия, он может и должен дополняться и детально прорабатываться, в соответствии с существующими стандартами и технологиями.
Список использованных источников
- Белов Е.Б., Лось В.П. Основы информационной безопасности. / Москва, Горячая линия – Телеком, 2006 – 400 стр..
- Бузов Г.А., Калинин СВ., Кондратьев А.В. Защита от утечки информации по техническим каналам: Учебное пособие. М.: Горячая линия-Телеком, 2006-.405 стр.
- Игнатьев В.А. Информационная безопасность современного коммерческого предприятия: Монография. Старый Оскол: ООО «ТНТ», 2007. 448 стр.
- Комментарии к Российскому стандарту ГОСТ Р ИСО/МЭК 15408-2002 «Критерии оценки безопасности информационных технологий» / Долинин М. Ю., Кобзарь М. Т., Лыков В. А. и др. - М.: ФГУП «ЦНИИАТОМИН-ФОРМ», 2006. - 38 стр.
- Петренко С. А., Симонов С. В. Управление информационными рисками. Экономически оправданная безопасность. М.: Компания АйТи; ДМК Пресс, 2007. 680 с.
- Петренко С.А., Курбатов В.А. Политики информационной безопасности. М.: Компания АйТи, ДМК Пресс, 2006. 400 с.
- Петров М.И. Безопасность и персонал. М.: ООО «Журнал Управление персоналом», 2006. 300 c.
- Политика безопасности при работе в Интернет: Техническое руководство / Б. Гутман, Р. Бэгвилл; Пер. с англ. Казенова В. Н. — NIST Special Publication 800-12 - 42 стр.
- Садердинов А.А., Трайнев В.А., Федулов А.А. Информационная безопасность предприятия: Учебное пособие.-2-е изд. М.: Издательско-торговая корпорация Дашков и К°, 2006. 336 стр.
- Сёмкин С.Н., Беляков Э.В., Гребенев С.В., Козачок В.И. Основы организационного обеспечения информационной безопасности объектов информатизации: Учебное пособие. М.: Гелиос АРВ, 2006. 192 стр
- ГОСТ Р ИСО/МЭК ТО 13335-4-2007 НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ Информационная технология МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
- Федеральный закон Российской Федерации от 6 апреля 2011 г. N 63-ФЗ "Об электронной подписи"
- Федеральный закон Российской Федерации от 25.07.2011 N 261-ФЗ «О персональных данных»
- Safeline ГК «Информзащита» URL: http://www.safe-line.ru/solutions/ (Дата доступа 14.4.2016)
- Ворона В.А., Тихонов В.А. Системы контроля и управления доступом . - М.: Горячая линия - Телеком, 2010. - 272 с.
- Синилов В.Г. Системы охранной, пожарной и охранно-пожарной сигнализации. - М.: Издательский центр "Академия", 2010. - 512 с.
- Федотова Д.Э., Семенов Ю.Д., Чижик К.Н. CASE-технологии: практикум. - М.: Горячая линия-Телеком, 2005. - 160 с.
- Чермных С.В., Семенов И.О., Ручкин В.С. Моделирование и анализ систем: IDEF-технологии: Практикум - 192 с.
- Журнал "Технологии защиты" №4 за 2008 г. http://www.tzmagazine.ru/jpage.php?uid1=170&uid2=313 (Дата доступа 10.0.2016)
- Биометрические считыватели. URL: http://txcom.ru/biometricheskie-schityvateli (Дата доступа 12.04.2016)
- Применение RFID. URL: http://www.rfidspb.ru/356/ - (Дата доступа 21.07.2016)