Добавил:
Меня зовут Катунин Виктор, на данный момент уже студент 4 курса СГЭУ, пытаюсь рассортировать все файлы СГЭУ, преобразовать, улучшить и добавить что-то от себя Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Информатика / Лекции / !!!_ЛЕКЦИИ по ОиУСЗИ.doc
Скачиваний:
0
Добавлен:
29.07.2026
Размер:
2 Мб
Скачать
  1. Аудит автоматизированных систем

Аудит обеспечения информационной безопасности следует на­чать с анализа имеющейся на предприятии автоматизированной системы и технологии обработки информации.

Аудиторы совместно с представителями заказчика должны:

  • выявить значимые угрозы для информации, циркулирующей в пределах фирмы;

  • оценить вероятность каждого события, представляющего уг­розу для безопасности, и ущерб от него;

  • составить неформальную модель нарушителя; определить ос­новные требования к системе защиты;

  • оценить с точки зрения этих требований эффективность при­меняемых организационных мер и инженерно-технических средств защиты;

  • разработать предложения и рекомендации по совершенство­ванию комплексной системы обеспечения безопасности.

Следующим шагом должна стать подготовка распорядительных документов, которые составят основу для проведения защитных мероприятий:

  • "Концепция информационной безопасности",

  • "План защиты",

  • "Положение о категорировании ресурсов автоматизиро­ванной системы" и некоторые другие),

  • а также внести пункты, ка­сающиеся защиты, в должностные инструкции и положения об от­делах и подразделениях.

Разработанные документы в зависимости от результатов обследования могут предусматривать решение сле­дующих задач:

•защита от проникновения в корпоративную сеть и от утечки информации из сети по каналам связи;

•защита наиболее критичных ресурсов сети от вмешательства в нормальный процесс функционирования;

•защита важных рабочих мест и ресурсов от несанкциониро­ванного доступа;

•криптографическая защита наиболее важных информацион­ных ресурсов.

Далее определяются уже конкретные защитные мероприятия и технические средства защиты.

Защита рабочего места

Защита входа в систему на рабочих местах традиционно органи­зуется с помощью паролей, но этот метод не лишен недостатков. Чтобы пароль был надежен, он должен быть довольно длинным (не менее шести символов) и сложным,(содержать как буквы, так и цифры и т. д.) и доста­точно часто (не реже чем раз в три месяца) меняться. В результате пользователям трудно запоминать свои пароли, они их записыва­ют, теряют эти записки и т. д.

Возможную альтернативу паролям представляют разнообразные электронные "пропуска": смарт-карты, таблетки Touch Memory, ключи e-token. Однако такой "пропуск", как и любой другой пред­мет, который человек носит при себе, может быть потерян или по­хищен. От подобного недостатка свободны устройства для биомет­рической идентификации, опознающие пользователя по отпечат­кам пальцев или ладони, узору сетчатки глаза, голосу и т. д. Из них сейчас наибольшей популярностью пользуются сканеры отпечатков пальцев, автономные, а также встроенные в мышь и в клавиатуру.

Защита от внешних атак

Торговой фирме могут угрожать в общем случае три вида внеш­них атак из каналов общего доступа, и в первую очередь из Интер­нета: вредоносные программы (вирусы "черви", "троянские кони" и т. п.), DoS-атаки и проникновение в сеть фирмы для съема конфи­денциальной информации. Для предотвращения такого рода атак повсеместно используются межсетевые экраны.

Межсетевые экраны должны быть установлены во всех точках стыка с Интернетом.

Для борьбы с атаками, которые по тем или иным причинам не были отражены межсетевым экраном, служат системы анализа за­щищенности, способные обнаруживать вторжения в сеть и опреде­лять ее уязвимые места. Это совсем новое, бурно развивающееся сейчас направление, и на российском рынке выбор пока невелик: из продуктов данного класса на настоящий момент сертифициро­вано ГТК только семейство SAFEsuite корпорации Internet Security Systems. В него входят системы Internet Scanner (анализ защищен­ности сетевых сервисов и протоколов на базе TCP/IP), System Scanner (анализ защищенности операционных систем) и Real Secure (обнаружение атак) и др.

После того как система безопасности установлена и налажена, возникает резонный вопрос: как удостовериться, что информация действительно надежно защищена? Для этого предназначены ат­тестационные испытания, в ходе которых эксперты моделируют различного рода угрозы и смотрят, как на них реагируют средства защиты.

Аттестационные испытания объектов информатизации по требо­ваниям безопасности информации производятся соответствующими органами, определяемыми Гостехкомиссией при Президенте РФ.

Защита сетевых ресурсов

Общий принцип здесь состоит в том, что комплексная система за­щиты информации должна быть интегрирована с аппаратно-программной информационной платформой сети, причем наиболее эффективные системы интегрируются с современными платформами. Так что если заказчик заинтересован в надежной защите и работает, как и наша торговая фирма, на устаревшем оборудовании и ПО, ему, как считают в "АйТи", следует увязать планы построения защиты с планами развития своей информационной системы в целом.

Результаты аудита безопасности фирмы позволят:

1. Руководителям организаций и предприятий обеспечить фор­мирование единых политики и концепции безопасности предпри­ятия; рассчитать, согласовать и обосновать необходимые затраты на защиту предприятия; объективно и независимо оценить текущий уровень информационной безопасности предприятия; обеспечить требуемый уровень безопасности и в целом повысить экономиче­скую эффективность предприятия; эффективно создавать и ис­пользовать профили зашиты конкретного предприятия на основе неоднократно апробированных и адаптированных качественных и количественных методик оценки информационной безопасности предприятий заказчика.

2. Начальникам служб автоматизации и информационной безо­пасности предприятия - получить оперативную и объективную ка­чественную и количественную оценку состояния информационной безопасности предприятия на всех основных уровнях рассмотрения вопросов безопасности: организационно-управленческом, техноло­гическом и техническом; выработать и обосновать необходимые меры организационного характера (состав и структуру службы ин­формационной безопасности, положение о коммерческой тайне, пакет должностных инструкций и инструкции действий в нештат­ных ситуациях); составить экономическое обоснование необходи­мых инвестиций в защиту информации, обоснованно выбрать те или иные аппаратно-программные средства защиты информации в рамках единой концепции безопасности в соответствии с требова­ниями распоряжений и руководящих документов Гостехкомиссии России, ФАПСИ, а также отечественных и международных стандар­тов ISO 17799, 9001, 15408, BSI; адаптировать и использовать в своей работе предложенные количественные показатели оценки информационной безопасности, методики оценки и управления с привязкой к экономической составляющей эффек­тивности предприятия.

3. Системным, сетевым администраторам и администраторам безопасности предприятия - объективно оценить безопасность всех основных компонентов и сервисов корпоративной информаци­онной системы предприятия заказчика, техническое состояние ап­паратно-программных средств защиты информации (межсетевые экраны, маршрутизаторы, хосты, серверы, корпоративные БД и приложения); успешно применять на практике практические реко­мендации, полученные в ходе выполнения аналитического иссле­дования, для нейтрализации и локализации выявленных уязвимостей аппаратно-программного уровня.

4. Сотрудникам и работникам предприятий и организаций - оп­ределить основные функциональные отношения и что особенно важно, зоны ответственности, в том числе финансовой, за надле­жащее использование информационных ресурсов и состояние по­литики безопасности предприятия.

Соседние файлы в папке Лекции