Файл: Назначение и структура системы защиты информации коммерческого предприятия (Методы и средства построения систем информационной безопасности).pdf
Добавлен: 14.06.2023
Просмотров: 184
Скачиваний: 2
Инженерно-техническое обеспечение системы защиты информации предназначено для пассивного и активного противодействия средствам технической разведки и формирования рубежей охраны территории, здания, помещений и оборудования с помощью комплексов технических средств. При защите информационных систем этот элемент имеет важное значение, хотя стоимость
средств технической защиты и охраны велика. Элемент включает в себя:
- сооружения физической (инженерной) защиты от проникновения посторонних лиц на территорию, в здание и помещения (заборы, решетки, стальные двери, кодовые замки, идентификаторы, сейфы и др.);
- средства защиты технических каналов утечки информации, возникающих при работе ЭВМ, средств связи, копировальных аппаратов, принтеров, факсов и других приборов и офисного оборудования, при проведении совещаний, заседаний, беседах с посетителями и сотрудниками, диктовке документов и т.п.;
- средства защиты помещений от визуальных способов технической разведки;
- средства обеспечения охраны территории, здания и помещений (средства наблюдения, оповещения, сигнализирования, информирования и идентификации);
- средства противопожарной охраны;
- средства обнаружения приборов и устройств технической разведки (подслушивающих и передающих устройств, тайно установленной миниатюрной звукозаписывающей и телевизионной аппаратуры и т.п.);
- технические средства контроля, предотвращающие вынос персоналом из помещения специально маркированных предметов, документов, дискет, книг и т.п.
Программно-аппаратное обеспечение системы защиты предназначено для защиты ценной информации, обрабатываемой и хранящейся в компьютерах, серверах и рабочих станциях локальных сетей и различных информационных системах. Однако фрагменты этой защиты могут применяться как сопутствующие средства в инженерно-технической и организационной защите. Элемент включает в себя:
- автономные программы, обеспечивающие защиту информации и контроль степени ее защищенности;
- программы защиты информации, работающие в комплексе с программами обработки информации;
- программы защиты информации, работающие в комплексе с техническими
(аппаратными) устройствами защиты информации (прерывающими работу ЭВМ при нарушении системы доступа, стирающие данные при
несанкционированном входе в базу данных и др.).
1.2 Методы и средства обеспечения безопасности информации
Методы и средства обеспечения безопасности информации в АИС в обобщенном и упрощенном виде отражает схема на рисунке 1.(приложение 1)
Методы и средства обеспечения безопасности информации
Рассмотрим неформальные методы защиты информации.
Препятствие – метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т.д.).
Управление доступом – методы защиты информации регулированием использования всех ресурсов ИС и ИТ. Эти методы должны противостоять всем возможным путям несанкционированного доступа к информации. Кроме того, управление доступом включает следующие функции защиты:
- идентификацию пользователей, персонала и ресурсов системы (присвоение каждому объекту персонального идентификатора);
- аутентификацию для опознания, установления подлинности пользователя по предъявленному им идентификатору;
- проверку полномочий (проверка соответствия дня недели, времени суток, запрашиваемых ресурсов и процедур установленному регламенту);
- разрешение и создание условий работы в пределах установленного регламента;
- регистрацию (протоколирование) обращений к защищаемым ресурсам;
- реагирование (сигнализация, отключение, задержка работ, отказ в запросе и т.п.) при попытках несанкционированных действий.
В настоящее время для исключения неавторизованного проникновения в компьютерную сеть стал использоваться комбинированный подход: пароль
плюс идентификация пользователя по персональному ключу. Ключ представляет собой пластиковую карту (магнитная или со встроенной микросхемой – смарт-карта) или различные устройства для идентификации личности по биометрической информации – по радужной оболочке глаза, отпечаткам пальцев, размерам кисти руки и т.д. Серверы и сетевые рабочие станции, оснащенные устройствами чтения смарт-карт и специальным программным обеспечением, значительно повышают степень защиты от несанкционированного доступа.
Шифрование – криптографическое закрытие информации. Эти методы защиты все шире применяются как при обработке, так и при хранении информации на магнитных носителях. При передаче информации по каналам связи большой протяженности этот метод является единственно надежным.
Противодействие атакам вредоносных программ – комплекс разнообразных мер организационного характера и по использованию антивирусных программ. Цели принимаемых мер: уменьшение вероятности инфицирования АИС; выявление фактов заражения системы; уменьшение последствий информационных инфекций; локализация или уничтожение вирусов; восстановление информации в ИС.
Регламентация – создание таких условий автоматизированной обработки, хранения и передачи защищаемой информации, при которых нормы и стандарты по защите выполняются в наибольшей степени.
Принуждение – такой метод зашиты, при котором пользователи и персонал ИС вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.
Побуждение – такой метод защиты, который побуждает пользователей и персонал ИС не нарушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.
Вся совокупность технических средств подразделяется на аппаратные и физические.
Аппаратные средства – устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с ней по стандартному интерфейсу.
Физические средства включают различные инженерные устройства и сооружения, препятствующие физическому проникновению злоумышленников на объекты защиты и осуществляющие защиту персонала (личные средства безопасности), материальных средств и финансов, информации от противоправных действий. Примеры физических средств: замки на дверях, решетки на окнах, средства электронной охранной сигнализации и т.п.
Программные средства – специализированные программы и программные комплексы, предназначенные для защиты информации в ИС.
Из средств ПО системы защиты выделим еще программные средства, реализующие механизмы шифрования (криптографии). Криптография – это наука об обеспечении секретности и / или аутентичности (подлинности) передаваемых сообщений.
Организационные средства осуществляют своим комплексом регламентацию производственной деятельности в ИС и взаимоотношений исполнителей на нормативно-правовой основе таким образом, что разглашение, утечка и несанкционированный доступ к конфиденциальной информации становится невозможным или существенно затрудняется за счет проведения организационных мероприятий. Комплекс этих мер реализуется группой информационной безопасности, но должен находиться под контролем руководителя организации.
Законодательные средства защиты определяются законодательными актами страны, которыми регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушение этих правил,
Морально-этические средства зашиты включают всевозможные нормы поведения, которые традиционно сложились ранее, складываются по мере распространения ИС и ИТ в стране и в мире или специально разрабатываются. Морально-этические нормы могут быть неписаные (честность) либо оформленные в некий свод (устав) правил или предписаний. Эти нормы, как правило, не являются законодательно утвержденными, но поскольку их несоблюдение приводит к падению престижа организации, они считаются обязательными для исполнения. Характерным примером таких предписаний является «Кодекс профессионального поведения членов Ассоциации пользователей ЭВМ США».
Глава 2. Комплекс программно-аппаратных средств для обеспечения информационной безопасности на предприятии ОАО «Белшина»
2.1 Современные информационные технологии на предприятии ОАО «Белшина»
ОАО «Белшина» входит в состав концерна «Белнефтехим» Республики Беларусь и является крупнейшим производителем шин для большегрузных и легковых автомобилей, строительно-дорожных, подъемно-транспортных, сельскохозяйственных машин и тракторов отечественного и зарубежного производств.
В состав предприятия входят три шинных завода: массовых шин, крупногабаритных шин, сверхкрупногабаритных шин, механический завод, а также производство резиновых изделий г. Кричев.
Завод массовых шин выпускает шины для грузовых автомобилей семейства МАЗ, автобусов, сельскохозяйственной техники, а также для легковых автомобилей ВАЗ и практически всех видов импортных легковых автомобилей.
Завод крупногабаритных шин – производитель шин для автосамосвалов большой грузоподъемности, строительно-дорожных и подъемно-транспортных машин, тракторов, прицепов и сельскохозяйственной техники.
Завод сверхкрупногабаритных шин – единственный завод среди шинных заводов стран СНГ, на котором освоено производство шин для автосамосвалов повышенной грузоподъемности, эксплуатирующихся в карьерах горнодобывающей промышленности.
Механический завод изготавливает сборочное оборудование, запасные части к нему, пресс-формы для вулканизации покрышек, камер, диафрагм и другую технологическую оснастку, а также осуществляет капитальные ремонты оборудования.
Производство резиновых изделий (г.Кричев) ОАО «Белшина» является ведущим производителем резиновой обуви общего и специального назначения (кислотощелочестойкая, маслобензостойкая, диэлектрическая, термостойкая и др.), обуви из ПВХ, неформовых резинотехнических изделий, клеев на территории
Республики Беларусь.
ОАО «Белшина» в настоящее время производит следующие виды шин:
— для автомобилей большой и особо большой грузоподъемности;
— для строительных, дорожных и подъёмно-транспортных машин;
— для тракторов и сельскохозяйственных машин;
— для грузовых автомобилей и автобусов;
— для легковых и легкогрузовых автомобилей и др.
В настоящее время на предприятии создаются и внедряются современные инструменты управления предприятием, базирующиеся на компьютерных информационных технологиях. Развитие современной ИТ-инфраструктуры является для ОАО »Белшина» актуальной и стратегически важной задачей.
Внедрением подсистем учета ТМЦ, одной из актуальнейших задач является построение компьютерной сети на территориально распределённых материальных складах предприятия. Проектирование и строительство классической сети на базе оптоволоконного кабеля требует затрат не менее 50 000$ (в ценах декабря 2018 г.)
В качестве более дешевой альтернативы волоконно-оптическим каналам и более скоростной, чем модемная связь, предлагается организация связи со складами через ADSL-модемы – это существенно более высокая скорость, чем на традиционных модемах при постоянной доступности телефонной линии во время соединения. Использование такого подхода приведет к значительной экономии денежных средств.
Предполагается также создать сервер терминальных служб (тонкие клиенты). Суть его работы заключается в том, что обработка клиентских запросов происходит на сервере, а на клиентской стороне только отображение результатов. При таком подходе слабые и морально устаревшие ПК смогут выполнять современные программы. Также этот вариант предполагает гораздо менее интенсивное использование сети, в результате чего ПК могут работать на медленных линиях связи.
На ОАО «Белшина» реализуется уникальный для предприятия крупномасштабный проект, конечной целью которого является создание корпоративной автоматизированной информационной системы управления (АИСУ ОАО «Белшина»), обеспечивающей максимально эффективную и слаженную работу всех подразделений и служб предприятия, с одной стороны, и полноценную работу специалистов и руководителей всех уровней управления, с другой.
В рамках данного проекта параллельно осуществляются два взаимосвязанных комплекса работ. Во-первых, ведутся работы по идентификации, систематизации, детальному описанию, моделированию, анализу и оптимизации (построению новых или реинжинирингу существующих) бизнес-процессов и документооборота всего предприятия.