Файл: Назначение и структура системы защиты информации коммерческого предприятия ( Понятие защиты информации и угрозы информационной безопасности ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 214

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Информационные системы позволяют повысить производительность труда любой организации. Пользователи данной системы могут быстро получать данные необходимые для выполнения их служебных обязанностей. Однако у таких систем есть и другая сторона: облегчение доступа к рабочим данных получают и злоумышленники. Обладая доступом к различным базам данных, злоумышленники могут использовать их для вымогания денег, других ценных сведений, материальных ценностей и прочего.

Следует отметить, что при создании комплексной системы зашиты информации необходимо защищать информацию во всех фазах ее существования - документальной (бумажные документы, микрофильмы и т.п.), электронной, содержащейся и обрабатываемой в автоматизированных системах и отдельных средствах вычислительной техники, включая персонал, который ее обрабатывает - всю информационную инфраструктуру. При этом защищать информацию необходимо не только от несанкционированного доступа к ней, но и от неправомерного вмешательства в процесс ее обработки, хранения и передачи на всех фазах, нарушения работоспособности автоматизированных систем и средств вычислительной техники, воздействия на персонал и тому подобное. Таким образом, информационная структура должна быть защищена от любых несанкционированных действий. Защищать необходимо все компоненты информационной структуры предприятия - документы, сети связи, персонал и т.д.

Обобщая все сказанное, следует сделать вывод, что защита информации является одной из наиболее актуальных тем в развитии современных информационных технологий. С ней сталкивается каждая организация, учреждение, предприятие.

Объектом исследования данной курсовой работы является система защиты информации в ООО «ЛОДЭ». Предмет исследования – виды угроз информационной безопасности учреждения и средства защиты от них.

Целью курсовой работы является изучение проблем защиты информации в конкретном учреждении.

Задачи в работе:

- рассмотреть понятие защиты информации и составляющих информационной безопасности;

- обозначить основные способы защиты информации;

- исследовать проблемы защиты информации в ООО «ЛОДЭ»;

- разработать меры по улучшению защиты информации в ООО «ЛОДЭ»;

- осуществить выбор необходимого для защиты информации оборудования и программного обеспечения.

Структура курсовой работы. Исследование состоит из введения, двух глав, заключения, списка использованных источников, приложения.


1. Теоретические основы защиты информации предприятия

1.1. Понятие защиты информации и угрозы информационной безопасности

Комплексная система защиты информации в организации подразумевает ограничение доступа злоумышленников к базам данных, которые обрабатываются автоматизировано. Многие считают, что защита подразумевает только безопасность компьютерных сетей, но на самом деле термин «информация» включает широкий круг понятий из различных дисциплин.

Под информацией понимают:

- сведения и сообщения, различные осведомления о положении дел, которые передаются человеком различными способами;

- согласно математическому подходу - это различные сигналы, связанные с управлением, они имеют общие семантические, прагматические и синтаксические характеристики;

- по теории вероятности термин подразумевает неопределенность, которая уменьшается либо снимается при получении сообщения;

- отображение и передача разнообразий об объектах различной природы и процессах, связанных с ними.[1]

Информация имеет большое значение для каждой организации. Монопольное владение определенными данными позволяет конкурировать с контрагентами. Для сохранения преимуществ бизнеса ее необходимо тщательно защищать. В защите нуждается информация двух типов: техническая и деловая. К первому типу относятся технологии и методы производства, рецепты, программное обеспечение и прочие нюансы ведения бизнес-процессов. Второй тип включает заказанные материалы исследований, бизнес-планы, информацию о сотрудниках и клиентах, переписка и прочие данные конфиденциального порядка.[2]

Под безопасностью информации подразумевается особое состояние, при котором невозможно ознакомление, воздействие, порча, кража и уничтожение данных сторонними лицами, которые не имеют прав на содержимое.[3] Параметры безопасности включают:

- доступность - расположение данных в таком виде и месте, где пользователь может воспользоваться информацией в удобное ему время;


- целостность - подразумевает свойство, при котором в процессе выполнения действий с ней информация сохраняет установленное качество и вид, в том числе при случайном либо намеренном искажении;

- конфиденциальность - свойство, ограничивающее доступ, при котором неуполномоченные лица не могут ознакомиться и воздействовать на данные.

Безопасность обеспечивается посредством организации контролируемой зоны. Это пространство, куда не допускается несанкционированный вход сотрудников либо посетителей без контролируемого допуска по пропуску. Эта территория может ограждаться по периметру либо организовываться в виде охраняемого помещения либо отдела, где организованы меры режимного и технического характера с целью обеспечения невозможности перехвата данных в этой зоне. Комплексная система защиты должна обеспечить:

- безопасность здоровья и жизни персонала;

- недопущение хищения финансов, материально-технической базы, ценностей, служебной информации, а также уничтожение, несанкционированный доступ, утечку, кражу;

- недопущение нарушение работы локальной сети и технических средств, которые обеспечивают жизнедеятельность организации.[4]

Каналы несанкционированного доступа к данным.

Доступ к информации посторонних может осуществляться через действующие в организации либо специально созданные каналы. Неразрешенный доступ может проводиться посредством вербовки сотрудников либо договора сними, внедрения своих лиц в отделы, где сохраняется либо используется база данных организации. Доступ к неразрешенной информации может быть реализован посредством физического проникновения к базам либо носителям, на которых хранятся данные.

Хищение происходит при подключении оборудования злоумышленника к каналам связи. Оно реализуется через прослушивание речи и телефонных переговоров, а также через подключения к средствам, хранящим, воспроизводящим либо отображающим конфиденциальную информацию, визуальная съемка ее. Много полезной информации злоумышленники черпают при изучении самой продукции, отходов производства и процессов обработки данных.

Доступ к технологии возможен посредством взятия проб грунта, воздуха воды и других источников с целью исследования составляющих компонентов. Перехват данных возможен через перехват электромагнитных волн и изучение информации, открытой в публичном доступе. В большинстве случаев контрагенты, пытающиеся воздействовать на конфиденциальные данные, остаются неизвестными либо незамеченными. Результат несанкционированного доступа может стать причиной банкротства и краха одного крупного подразделения либо организации в целом.[5]


Виды угроз в локальной компьютерной сети

Угрозы безопасности информации в локальных сетях бывают случайными и преднамеренными. Потеря полная либо частичная данных происходит вследствие помех в передаваемом канале либо на лини связи, аппаратного либо программного сбоя, а также при возникновении форс-мажорных ситуаций, например, обесточивании сети, обрыве линии связи. Повреждение данных возникает в процессе некорректной работы оборудования, когда возникают алгоритмические либо программные ошибки, в том числе вследствие просчетов разработчиков.

Случайные потери происходят по вине пользователей в ситуациях, когда запускаются программы, способные безвозвратно удалить всю информацию на диске, например, режим форматирования носителя. По вине пользователей часто происходит искажение информации при некорректном сохранении, случайном удалении файлов либо программ, неумышленной порче оборудования, аппаратных, программных средств и съемных носителей.[6]

Много информации теряется либо становится доступной вследствие воздействия вирусов либо неосторожных действий пользователей данной базы при воздействии на ключи, атрибуты базы и документов и опции по разграничению прав доступа.

Умышленные угрозы подразумевают несанкционированное активное воздействие с целью вывода из строя техники, порчи базы данных, а также дезорганизацию всей локальной сети. Данный тип угроз условно делят на два типа: пассивные и активные. Первая разновидность направлена на доступ, считывание, прослушивание информации скрытно без какого-либо воздействия на сам канал и хранимую информацию. Второй тип направлен на нарушения правильного функционирования отдельных звеньев либо всей цепи. К нему относят:

- утечку - бесконтрольный выход информации за пределы базы либо круг сотрудников, для которых она предназначена;

- компрометацию - умышленные изменения данных, которые приводят либо к отказу от информации, либо к необходимости восстанавливать искаженные фрагменты;

- кражу - умышленный противоправный доступ к охраняемым данным с целью овладения ними;

- нарушения обслуживания потребителей - преднамеренные задержки, которые приводят отсутствию нудной информации в момент переговоров и сделок, что приводит к нерациональному принятию решений;

- отказ от информации - умышленное непризнание факта получения данных, что позволяет расторгнуть сделку либо повлиять на ее ход, провоцируя возникновение ущерба для второй стороны;


- взлом - проникновение базу злоумышленником без разрешения при отсутствии параметров для входа в нее;

- незаконное использование привилегий либо злоупотребление ними - ситуации, в которых злоумышленник самостоятельно использует средства, предназначенные для форс-мажорных ситуаций.[7]

1.2. Технология комплексной защиты информации на предприятии

Комплексная защита информации подразумевает предварительную разработку политики конфиденциальности с детальным описанием целей, но без конкретизации методов, которыми она будет достигнута. Этот этап разрабатывается руководством компании с привлечением специалистов из соответствующих отраслей для составления модели безопасности.

Средства защиты условно можно разделить на формальные и неформальные. Первые подразумевают комплекс технических средств и программ, которые обеспечивают безопасность без вмешательства пользователя. Вторая разновидность - защита данных с привлечением человеческого фактора. Модель является визуальной реализацией целей политики и преобразует их термины информационных технологий. Она описывает структуру защиты, необходимые методы и средства, принципы авторизации в системе, обеспечение препятствий в качестве физической преграды к механизмам, звеньям и оборудованию.[8]

Управление доступом подразумевает присвоение каждому потребителю информационного ресурса индивидуального идентификатора, например, посредством создания учетной записи с логином и паролем. Вход в систему возможен только при аутентификации в соответствии с выбранным типом идентификатора. Пользователь попадает в базу, когда система самостоятельно проверит логин и пароль на соответствие хранимых в базе данных (см. приложение 1).

При работе с информационными ресурсами обязательно вводится регистрация запросов пользователя к этому ресурсу с обязательным протоколированием процесса. При несанкционированном доступе система будет выбирать определенный тип действий по отношению к злоумышленнику: включение сигнализации либо оповещения, отключение системы либо отказ во входе. Меры пресечения выбираются по направлению от лояльных к жестким. Это зависит не только от количества попыток несанкционированного входа либо взлома, но и от ценности охраняемой базы.[9]