Файл: Назначение и структура системы защиты информации коммерческого предприятия (Методы и средства построения систем информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 14.06.2023

Просмотров: 181

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Ключевым и важнейшим из ресурсов любой организации, на современном этапе, является информация. Ведение актуальной, а главное своевременной защиты информации является вопросом успеха абсолютно любой организации на рынке. Утрата, искажение или повреждение информации ведет не только к финансовым убыткам, но и к потере деловой репутации организации.

Внимание к задачам защиты информации в последнее время значительно возросло, что можно связать с возрастанием роли информационных ресурсов в конкурентной борьбе, расширением применения се­тей, а значит, и появлению опасности несанкционированного до­ступа к хранимой и передаваемой информации.

Актуальность темы курсовой работы : Для обеспечения успешной работы предприятия очень важно развивать компьютерные системы хранения и обработки информации, повышать уровень защиты информации, создавать все условия для корректной работы с информацией. Постепенно защита финансовой информации становится обязательной. Требования по защите информации становятся все более актуальными, количество информации постоянно растет и значительными темпами возрастает ее ценность.

Основная задача – выработка подхода к представлению системы защиты информации, который, включает однозначную классификацию документопотоков в информационной системе, классификацию угроз в рамках каждого типа документопотоков и классификацию механизмов защиты для каждой типовой угрозы.

Цель данной работы - разработка комплексной системы защиты информации для ОАО «Белшина».

Объект исследования курсовой работы – ОАО «Белшина».

Основными задачами, решаемыми в работе, являются:

  1. Рассмотреть методы и средства построения систем информационной безопасности
  2. Изучение системы защиты информации ОАО «Белшина»;
  3. обоснование выбора комплексной системы защиты информации;

Глава 1. Методы и средства построения систем информационной безопасности

1.1 Структура системы информационной безопасности


Глобальное использование компьютеров, а также развитие средств, способов и форм автоматизации процессов хранения и обработки информации делают информацию значительно более уязвимой. Информационные потоки, цир­кулирующие в них, имеют все шансы быть незаконно измененными, похищенными или же быть уничтоженными. 

Опасность потери информации сделала средства обеспечения информационной безопасности одной из неотъемлемых данных информационной системы. Увеличение роли информации происходит не только в социальной жизни, но и играет значительную роль в любой коммерческой деятельности. Информация в организациях стала таким же первостепенным ресурсом, как средства и материалы.

К основным видам потери информации в первую очередь относится любой несанкционированный доступ. Несанкционированный доступ считается любым из нарушений правил разграничения доступа, который может последовать как в результате преднамеренных или случайных поступков пользова­телей или других субъектов разграничения. Для того, чтобы гарантировать защиту хранимых информационных ресурсов, используют способы и механизмы их реализации, к которым можно отнести такие способы защиты, как: управление доступом, законодательные, а также физические (к которым также можно отнести препятствие).

На практике при разработке системы защиты для информационных систем в основном используется типовой набор технических и организационных средств защиты информации.

Для обеспечения эффективности защиты информации все используемые средства и мероприятия целесообразно объединить в систему защиты информации, которая должна быть функционально самостоятельной подсистемой ИС. Главное свойство системы защиты – адаптивность ее при изменении структуры технологических схем или условий функционирования ИС. Другими принципами

могут быть:

• минимизация затрат, максимальное использование серийных средств;

• обеспечение решения требуемой совокупности задач защиты;

• комплексное использование средств защиты, оптимизация архитектуры;

• удобство для персонала;

• простота эксплуатации.

Систему защиты информации целесообразно строить в виде взаимосвязанных подсистем: криптографической защиты; обеспечения юридической значимости электронных документов; защиты от несанкционированного доступа (НСД); организационно-правовой защиты; управления системой защиты информации .

Создание систем информационной безопасности в ИС и ИТ основывается на следующих принципах: системный подход, принцип непрерывного развития системы, разделение и минимизация полномочий, полнота контроля и регистрация попыток, обеспечение надежности системы защиты, обеспечение контроля за функционированием системы защиты, обеспечение всевозможных средств борьбы с вредоносными программами, обеспечение экономической целесообразности.


В результате решения проблем безопасности информации современные ИС и ИТ должны обладать следующими основными признаками:

- наличием информации различной степени конфиденциальности;

- обеспечением криптографической защиты информации различной степени конфиденциальности при передаче данных;

- иерархичностью полномочий субъектов доступа к программам и компонентам ИС и ИТ (к файл-серверам, каналам связи и т.п.);

- обязательным управлением потоками информации, как в локальных сетях, так и при передаче по каналам связи на далекие расстояния;

- наличием механизма регистрации и учета попыток несанкционированного доступа, событий в ИС и документов, выводимых на печать;

- обязательной целостностью программного обеспечения и информации в ИТ;

- наличием средств восстановления системы защиты информации;

- обязательным учетом магнитных носителей;

- наличием физической охраны средств вычислительной техники и магнитных носителей;

- наличием специальной службы информационной безопасности системы.

- информационный безопасность криптографический система.

При рассмотрении структуры системы информационной безопасности (СИБ) возможен традиционный подход – выделение обеспечивающих подсистем. Система информационной безопасности, как и любая ИС, должна иметь определенные виды собственного обеспечения, опираясь на которые она будет способна выполнить свою целевую функцию. С учетом этого, СИБ должна иметь следующие виды (элементы) обеспечения: правовое, организационное, нормативно-методическое, информационное, техническое (аппаратное), программное, математическое, лингвистическое.

Правовое обеспечение СИБ основывается на нормах информационного права и предполагает юридическое закрепление взаимоотношений фирмы и государства по поводу правомерности использования системы защиты информации, фирмы и персонала по поводу обязанности персонала соблюдать установленные собственником информации ограничительные и технологические меры защитного характера, а также ответственности персонала за нарушение порядка защиты информации. Этот вид обеспечения включает:

- наличие в организационных документах фирмы, правилах внутреннего трудового распорядка, контрактах, заключаемых с сотрудниками, в должностных и рабочих инструкциях положений и обязательств по защите конфиденциальной информации;

- формулирование и доведение до сведения всех сотрудников фирмы (в том числе не связанных с конфиденциальной информацией) положения о правовой ответственности за разглашение конфиденциальной информации, несанкционированное уничтожение или фальсификацию документов;


-разъяснение лицам, принимаемым на работу, положения о добровольности

принимаемых ими на себя ограничений, связанных с выполнением обязанностей по защите информации.

Следует отметить, что из всех мер зашиты в настоящее время ведущую роль играют организационные мероприятия . Поэтому следует выделить вопрос организации службы безопасности. Реализация политики безопасности требует настройки средств защиты, управления системой зашиты и осуществления контроля функционирования ИС. Как правило, задачи управления и контроля решаются административной группой, состав и размер которой зависят от конкретных условий. Очень часто в эту группу входят администратор безопасности, менеджер безопасности и операторы.

Обеспечение и контроль безопасности представляют собой комбинацию технических и административных мер. По данным зарубежных источников, у сотрудников административной группы обычно 1/3 времени занимает техническая работа и около 2/3 – административная (разработка документов, связанных с защитой ИС, процедуры проверки системы защиты и т.д.). Разумное сочетание этих мер способствует уменьшению вероятности нарушений политики безопасности.

Административную группу иногда называют группой информационной безопасности. Она обособлена от всех отделов или групп, занимающихся управлением самой ИС, программированием и другими относящимися к системе задачами, во избежание возможного столкновения интересов.

Организационное обеспечение включает в себя регламентацию:

- формирования и организации деятельности службы безопасности и службы конфиденциальной документации (или менеджера по безопасности, или референта первого руководителя), обеспечения деятельности этих служб (сотрудника) нормативно – методическими документами по Организации и технологии защиты информации;

- составления и регулярного обновления состава (перечня, списка, матрицы) защищаемой информации фирмы, составления и ведения перечня (описи) защищаемых бумажных, машиночитаемых и электронных документов фирмы;

- разрешительной системы (иерархической схемы) разграничения доступа персонала к защищаемой информации;

- методов отбора персонала для работы с защищаемой информацией, методики обучения и инструктирования сотрудников;

- направлений и методов воспитательной работы с персоналом, контроля соблюдения сотрудниками порядка защиты информации;

- технологии защиты, обработки и хранения бумажных, машиночитаемых и электронных документов фирмы (делопроизводственной, автоматизированной и смешанной технологий); вне машинной технологии защиты электронных документов;


- порядка защиты ценной информации фирмы от случайных или умышленных несанкционированных действий персонала;

- ведения всех видов аналитической работы;

- порядка защиты информации при проведении совещаний, заседаний, переговоров, приеме посетителей, работе с представителями рекламных агентств, средств массовой информации;

- оборудования и аттестации помещений и рабочих зон, выделенных для работы с конфиденциальной информацией, лицензирования технических систем и средств защиты информации и охраны, сертификации информационных систем, предназначенных для обработки защищаемой информации;

- пропускного режима на территории, в здании и помещениях фирмы, идентификации персонала и посетителей;

- системы охраны территории, здания, помещений, оборудования, транспорта и персонала фирмы;

- действий персонала в экстремальных ситуациях;

- организационных вопросов приобретения, установки и эксплуатации технических средств защиты информации и охраны;

- организационных вопросов защиты персональных компьютеров, информационных систем, локальных сетей;

- работы по управлению системой защиты информации;

• критериев и порядка проведения оценочных мероприятий по установлению степени эффективности системы защиты информации.

Организационный элемент защиты информации является стержнем, основной частью комплексной системы элементов системы защиты – «элемент организационно-правовой защиты информации».

Нормативно-методическое обеспечение может быть слито с правовым, куда входят нормы и регламенты деятельности органов, служб, средств, реализующих функции защиты информации; различного рода методики, обеспечивающие деятельность пользователей при выполнении своей работы в условиях жестких требований соблюдения конфиденциальности.

Нормативы и стандарты по защите информации накладывают требования на построение ряда компонентов, которые традиционно входят в обеспечивающие подсистемы самих информационных систем, т.е. можно говорить о наличии тенденции к слиянию обеспечивающих подсистем ИС и СИБ.

Примером может служить использование операционных систем (ОС). В разных странах выполнено множество исследований, в которых анализируются и классифицируются изъяны защиты ИС. Выявлено, что основные недостатки зашиты ИС сосредоточены в ОС. Использование защищенных ОС является одним из важнейших условий построения современных ИС. Особенно важны требования к ОС, ориентированным на работу с локальными и глобальными сетями. Развитие Интернета оказало особенно сильное влияние на разработку защищенных ОС. Развитие сетевых технологий привело к появлению большого числа сетевых компонентов (СК). Системы, прошедшие сертификацию без учета требований к сетевому программному обеспечению, в настоящее время часто используются в сетевом окружении и даже подключаются к Интернету. Это приводит к появлению изъянов, не обнаруженных при сертификации защищенных вычислительных систем, что требует непрерывной доработки ОС.