Добавлен: 15.06.2023
Просмотров: 189
Скачиваний: 2
СОДЕРЖАНИЕ
1. Защита сетевой инфраструктуры предприятия, нормативно-правовая документация
1.1 Создание положения о коммерческой тайне предприятия
1.2 Создание положение о защите информации на предприятии
2. Исследование Gartner в области защиты сетевой инфраструктуры
2.1 Создание группы реагирования на компьютерные инциденты (cyberincident response team – CIRT)
2.2 Построение виртуальной команды, работа с CIRT, рекомендации для предприятий
3. Внедренная интегрированная защита
3.1 Сетевая защита — внедренная в сеть, интегрированная в продукт
ВВЕДЕНИЕ
Данная курсовая работа посвящена теме защиты сетевой инфраструктуры предприятия.
Цель данной курсовой работы рассмотреть защиту сетевой инфраструктуры как один из основных аспектов деятельности IT-специалиста предприятия.
Любому администратору сети или it-специалисту, отвечающему за вопросы безопасности, рано или поздно придется столкнутся с проблемами организационного характера – разработкой нормативной документации, правил и запретов для пользователей. Многими специалистами не придается должного внимания этому моменту. Они сосредотачивают свою деятельность на технической стороне вопроса о защите. Но нельзя забывать о том, что только при помощи грамотной подготовке необходимых организации внутренних документов и положений в большинстве случаев можно избежать конфликтной ситуации и существенно облегчить деятельность администраторов и it-специалистов.
Из статистики видно, что количество подобных инцидентов возрастает с каждым годом. Значительную роль в таких инцидентах можно отдать пользователям - по имеющейся у нас статистике 41% всех инцидентов в открытой форме связаны с деятельностью пользователя носящей умышленный или неумышленный характер. Здесь стоить отметить, что большинство случаев такая проблема могла быть решена его своевременным обучением и созданием правил и инструкций, регламентирующих его деятельность. [14]
Типовой алгоритм процесса разработки нормативных документов представлен следующими моментами:
- Введением IT-специалистов в состав штата службы безопасности.
- Разработкой и утверждением положения о коммерческой тайне.
- Разработкой и утверждением положения о защите информации.
- Ознакомлением каждого пользователя под роспись.
Зачастую подобной службой называется «служба экономической и информационной безопасности». В ее штате предусматривается должность «специалист по защите информации». Подобные службы в большинстве случаев создаются в крупных фирмах, реже - в мелких. Но всегда существует возможность в организации подобной службы (хотя бы формально в бумажном виде) и вводе в ее штат представителя IT-отдела – обычно, такую роль отдают администратору. Существует несколько способов как это сделать в зависимости от сложившейся ситуации:
• Штат уже организованной службы безопасности расширяют 1-2 сотрудниками IT- подразделения по совместительству. Это неплохое решение.
• Реальным или формальным способом необходимо создать службу и включить в нее IT- специалистов, отвечающих за безопасность и защиту информации.
• Служба безопасности не создается, но издается приказ о том, что указанным IT-сотрудникам официально вменяется в обязанность обеспечение информационной безопасности.[11]
Возникает резонный вопрос – для чего нужна эта бюрократия, если определенные специалисты «де-факто» и так выполняют работы по защите сети и компьютеров? Ответ прост – специалист службы безопасности по должностной инструкции имеет право проводить инспекции и служебные расследования по фактам обнаруженных нарушений, проводить дознание, требовать написание объяснительных записок, осуществлять разработку нормативных документов в области безопасности и осуществлять контроль их исполнения. Обычно же, с точки зрения должностной инструкции администратор по штатному расписанию числится как «инженер-программист» и не имеет права выполнять большинство из перечисленных действий. Как следствие, он не имеет права давать поручения другим сотрудникам или требовать от них что-либо – он может только апеллировать к вышестоящему руководству, что существенно замедляет и усложняет многие мероприятия.
После создания службы безопасности и введения в ее штат IT-специалистов должен быть издан приказ, подписанный генеральным директором и доведенный до всех сотрудников. В этом приказе необходимо указать, что:
• С такого–то числа в фирме создана служба безопасности, и в частности сотрудники назначены специалистами по защите информации;
• Указанным специалистам вменяется в обязанность обеспечивать безопасность компьютерной сети, разрабатывать нормативные документы, проводить инспекции, учения и служебные расследования по факту нарушений;
• Сотрудники фирмы обязаны по первому требованию предоставлять средства вычислительной техники для инспекции, настройки или иных технических мероприятий, производимых указанными сотрудниками.[8]
Издание подобного приказа уже решает ряд проблем. Рассмотрим реальную ситуацию. Администратор сети обнаруживает распространение сетевого червя, идущее с компьютера бухгалтера К. Бухгалтер отказывается предоставить компьютер для лечения, мотивируя это подготовкой срочных отчетов. В данной ситуации обычный администратор сети не имеет права требовать что-либо – он может обратиться к своему руководству, оно, в свою очередь, обратится к руководству бухгалтерии, будет проведено обсуждение надобности и срочности выполнения данной операции, согласование и так далее. В результате работа по ремонту компьютера рано или поздно будет выполнена, но к этому времени эпидемия распространится по всей сети.[3]
Данная работа может быть успешно выполнена путем последовательного решения поставленных задач:
- Рассмотреть особенности создания нормативно-правовой документации о защите сетевой инфраструктуры предприятия.
- Изучить исследования Gartner в области защиты сетевой инфраструктуры.
- Ознакомиться с такой разновидностью как, внедренная интегрированная защита.
1. Защита сетевой инфраструктуры предприятия, нормативно-правовая документация
1.1 Создание положения о коммерческой тайне предприятия
После создания (пусть хотя бы на бумаге) службы безопасности, специалисты по защите информации должны выполнить следующий шаг – разработать, согласовать и утвердить положение о коммерческой тайне. Это важнейший документ, описывающий, какая информация конкретной организации является коммерческой тайной. Типовой вариант положения содержит несколько разделов:
• Общие положения. Это обязательный раздел, содержащий описание назначения документа, а также ссылки на законы РФ, на которых основано данное положение;
• Расшифровка терминов и понятий, используемых в документе. Этот раздел готовится в расчете на то, что изучать документ будут рядовые пользователи, не знакомые с терминологией. В данном разделе обязательно необходимо раскрыть смысл терминов «режим коммерческой тайны», «носитель коммерческой тайны», «информация, составляющая коммерческую тайну», «ноу-хау»;
• Перечень сведений, составляющих коммерческую тайну. В данном перечне обязательно прописывается порядок работы с персональными данными сотрудников, так как их разглашение запрещено законом. Кроме того, крайне желательно внести в перечень информацию о структуре сети, применяемых технологиях защиты, параметрах доступа к серверам и базам данных - для этой информации можно ввести гриф «строго конфиденциально»;
• Свод методик и мероприятий, направленных на защиту коммерческой тайны. В частности, в данном разделе может даваться ссылка на положение о защите информации, речь о котором пойдет далее;
• Порядок получения доступа к тайной информации;
• Специальные обязанности лиц, имеющих допуск к коммерческой тайне и отвечающих за защиту коммерческой тайны;
• Наказание за нарушение правил работы с информацией, составляющей коммерческую тайну.[21]
С практической точки зрения в перечень сведений, составляющих коммерческую тайну, желательно включить пункт «информация, хранящаяся на файловых и почтовых серверах, а так же на серверах без данных». За счет включения данного пункта в положение любое посягательство на серверы и базы данных со стороны сотрудников фирмы или атака извне может рассматриваться как атака с целью искажения и похищения конфиденциальной информации. Другой практический аспект – это обеспечение доступа к сведениям, составляющим коммерческую тайну. В идеале он должен обеспечиваться по унифицированным заявкам, которые подшиваются и хранятся достаточно длительное время. В Майкопэнерго, к примеру, это реализовано следующим образом – существуют унифицированные заявки, которые заполняются сотрудником или специалистом IT-отдела. Далее заявка подписывается составившим ее специалистом, директором филиала, начальником службы безопасности, директором IT-подразделения, и, наконец, выполнившим заявку администратором. Данные заявки хранятся в базе данных, и в случае утечки информации или несанкционированного доступа очень легко установить, какие права имеет указанный пользователь, когда и кем составлены заявки на доступ и когда этот доступ был предоставлен. Важность подобного подхода возрастает пропорционально количеству пользователей и администраторов.
После согласования и утверждения положения о коммерческой тайне оно вводится в действие приказом генерального директора фирмы.[9]
Рассмотрим несколько типовых примеров из практики, возникающих при отсутствии положения о коммерческой тайне:
• Сотрудник Х получает несанкционированный доступ к базе данных. Администраторы фиксируют этот факт, но в ходе служебного расследования сотрудник заявляет, что делал это из любопытства и не знал, что эти данные являются конфиденциальными. В данном случае официально наказать сотрудника невозможно, так как он не подписывал никаких документов о режиме коммерческой тайны. Кроме того, весьма спорным является вопрос о степени конфиденциальности той информации, к которой сотрудник успел получить доступ.
• Увольняется администратор фирмы Х. Пришедший ему на смену новый администратор сталкивается с проблемой – отсутствует информация о том, каким пользователям и на основании чего был предоставлен доступ к базам данных и серверам. Подобная проблема легко решается разве что в небольшой сети (10-20 пользователей).
• Администратор базы получает устную просьбу о подключении сотрудника К к базе данных от начальника одного из отделов. Через некоторое время происходит утечка информации по вине сотрудника К, и в ходе служебного расследования выясняется, что никаких документальных оснований (если не считать устную просьбу) на предоставление доступа к информации у администратора не было.[4]
1.2 Создание положение о защите информации на предприятии
Разработка данного документа должна производиться IТ-специалистами совместно со специалистами службы безопасности. Этот документ регламентирует порядок работы пользователей в корпоративной сети, устанавливает их права, обязанности и ответственность. Положение о защите информации обязательно должно опираться на положение о коммерческой тайне. Типовое положение о защите информации состоит из пяти частей:
• Общие положения. В нем описывается назначение документа, расшифровываются специальные термины;
• Требования программистам, выполняющим разработку и внедрение программного обеспечения. Данный пункт имеет смысл только в том случае, если фирма разрабатывает ПО для своих нужд, однако ввести его в положение стоит в любом случае. Данный раздел регламентирует взаимоотношения разработчиков ПО и администраторов, а также описывает требования к программному обеспечению с точки зрения политики информационной безопасности;
• Требования к ПО сторонних разработчиков. Данный раздел аналогичен предыдущему, но основной упор в нем делается на порядок экспертизы ПО, его тестирования и внедрения. В данном разделе должно указываться, кто именно проводит экспертизу (обычно ее выполняют специалисты по защите информации) и в какие сроки она производится;
• Свод правил и обязанностей пользователей по обеспечению режима информационной безопасности при эксплуатации средств вычислительной техники, средств сетевых коммуникаций и программного обеспечения. Это самый важный раздел положения, он, в свою очередь, может состоять из двух подразделов: [7]
- Обязанности пользователей;
- Запреты и правила. Этот подраздел следует проработать особо тщательно, перечислив в нем все действия и программы, которые запрещены для пользователя;
• Порядок и последовательность действий должностных лиц в случае обнаружения нарушения режима информационной безопасности. В идеале это пошаговый алгоритм с набором действий на случай возникновения нештатных ситуаций. В этом же разделе описывается порядок отключения пользователя от предоставленных ему ресурсов сети в случае нарушений, изъятия компьютера для анализа, ведения служебного расследования и наказания за нарушения. [2]