Учебно-методическое пособие по написанию курсовой работы по дисциплине Теория информационной безопасности и методология защиты инфокоммуникаций
.pdf
ФЕДЕРАЛЬНОЕ АГЕНТСТВО СВЯЗИ
Ордена Трудового Красного Знамени федеральное государственное бюджетное образовательное учреждение высшего образования
Московский технический университет связи и информатики
Кафедра информационной безопасности и автоматизации
Шелухин О.И.,Ларин А.И. Учебно-методическое пособие по написанию курсовой работы
по дисциплине
ТЕОРИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
И МЕТОДОЛОГИЯ ЗАЩИТЫ ИНФОКОММУНИКАЦИЙ
Для направления подготовки 090900, 10.03.01, 11.03.02
Москва 2016
План УМД на 2016/17 уч.г.
Учебно-методическое пособие по написанию курсовой работы
по дисциплине
ТЕОРИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
И МЕТОДОЛОГИЯ ЗАЩИТЫ ИНФОКОММУНИКАЦИЙ
Составители: О.И.Шелухин, д.т.н., профессор А.И.Ларин, к.т.н.,
Издание утверждено советом факультета ИТ. Протокол № 3 от 24.12.2015 г.
Рецензент С.С.Звежинский, д.т.н., профессор
2
ВВЕДЕНИЕ
Согласно п. 42 Типовому положению об образовательном учреждении высшего профессионального образования (высшем учебном заведении), утвержденному Постановлением Правительства Российской Федерации от 14 февраля 2014г. № 78, курсовая работа (проект) по дисциплине является одним из основных видов учебных занятий и формой контроля учебной работы студентов.
Выполнение и защита курсовой работы имеет целью привить навыки самостоятельной работы, выявить знания студентов по данной дисциплине и умение применять эти знания в практической работе. В процессе выполнения курсовой работы студент должен самостоятельно работать с учебной и научно-технической литературой, освоить теоретические результаты, относящиеся к теме работы, проявить умение анализировать и обобщать полученные знания, делать обоснованные выводы, формулировать рекомендации по выбору методов и средств для решения поставленной задачи, продемонстрировать навыки использования систем программирования для создания программного обеспечения.
1. ЦЕЛИ И ЗАДАЧИ КУРСОВОЙ РАБОТЫ
Целью данной курсовой работы является закрепление и углубление теоретических знаний в области теории защиты информации и методологии защиты инфокоммуникаций, в частности в области анализа и синтеза систем защиты информации в корпоративных информационных системах, а также приобретение навыков расчета уровня угроз и рисков по уязвимостям информационных ресурсов, а также оценки эффективности применяемых мер (комплекса мер).
Задачи курсовой работы.
1.Изучить теоретические основы анализа и синтеза систем защиты информации (СЗИ) корпоративных информационных систем и сетей.
2.На этапе проектирования СЗИ уметь определять приемлемый для компании уровень риска, обеспечивающий ей выполнение своих задач.
3.Для оценки рисков информационной системы организации уметь определять защищенность каждого ценного ресурса при помощи анализа угроз, действующих на конкретный ресурс, и уязвимостей, через которые данные угрозы могут быть реализованы.
4.Оценить вероятность реализации актуальных для ценного ресурса угроз и степень влияния реализации угрозы на ресурсы.
3
5.Уметь анализировать информационные риски ресурсов организации.
6.Уметь на заключительном этапе проводить анализ эффективности предложенных мероприятий по устранению выявленных уязвимостей.
7. При выполнении задания курсовой работы необходимо |
получить |
следующие данные: |
|
риск реализации по трем базовым угрозам (или по одной суммарной угрозе) для ресурса;
риск реализации суммарно по всем угрозам для ресурса;
риск реализации по трем базовым угрозам (или по одной суммарной угрозе) для информационной системы;
риск реализации по всем угрозам для информационной системы; риск реализации по всем угрозам для информационной системы после задания контрмер;
эффективность контрмеры;
эффективность комплекса контрмер.
2. ЗАДАНИЯ НА КУРСОВУЮ РАБОТУ
Вы являетесь руководителем коммерческой фирмы, действующей в условиях рынка в вашем регионе, которая обладает собственными коммерческими секретами и занимается, например, одним из следующих видов деятельности:
А – производство электронных устройств; В – разработка программных продуктов;
С – коммерческая деятельность (торговля бытовой радиоэлектроникой); D – бытовые услуги населению.
Вам необходимо:
1.Определить название вашей фирмы, вид ее деятельности, количество руководителей.
2.Определить мероприятия для осуществления контроля качества информации вашей фирмы.
3.Определить составляющие информационной базы вашей фирмы.
4.Составить перечень информации, требующей защиты.
5.Составить классификационную политику информации для вашей фирмы.
6.Описать способ организации и обеспечения ответственности в области управления информацией вашей фирмы.
4
7.Составить перечень информационных активов предприятия и произвести их оценку.
8.Определить количество и состав и уровень угроз и уязвимостей
вашего бизнеса, оценить риски и наметить мероприятия |
по |
комплексу контрмер оцененным угрозам. |
|
9.В соответствии с заданными исходными данными необходимо выполнить:
расчет уровня угрозы по уязвимости Th на основе критичности и вероятности реализации угрозы через данную уязвимость;
Расчет уровня угрозы по всем уязвимостям UUh, через которые возможна реализация данной угрозы на ресурсе с одной базовой угрозой или с тремя базовыми угрозами;
расчет общего уровня угроз по ресурсу CThR (учитывая все угрозы, действующие на ресурс);
расчет риска по ресурсу R с одной базовой угрозой или с тремя базовыми угрозами;
расчет риска по информационной системе SR с одной базовой угрозой или с тремя базовыми угрозами;
расчет эффективности введенных контрмер.
расчет эффективности комплекса контрмер.
2.1 Варианты заданий для выполнения курсовой работы
Номер |
ТП |
Кбу |
КУг |
КУя |
Р(Угi|Уяj), |
KR(Уяj), |
Куся |
варианта |
|
|
|
|
% |
% |
|
|
|
|
|
|
|
|
|
1 |
A |
1 |
2 |
5 |
70 |
20 |
1 |
|
|
|
|
|
|
|
|
2 |
B |
3 |
3 |
4 |
60 |
30 |
2 |
|
|
|
|
|
|
|
|
3 |
C |
1 |
4 |
3 |
50 |
40 |
3 |
|
|
|
|
|
|
|
|
4 |
D |
3 |
5 |
2 |
40 |
50 |
1 |
|
|
|
|
|
|
|
|
5 |
A |
1 |
3 |
4 |
30 |
60 |
2 |
|
|
|
|
|
|
|
|
6 |
B |
3 |
4 |
3 |
20 |
70 |
3 |
|
|
|
|
|
|
|
|
7 |
C |
1 |
5 |
2 |
10 |
20 |
1 |
|
|
|
|
|
|
|
|
8 |
D |
3 |
2 |
4 |
5 |
30 |
2 |
|
|
|
|
|
|
|
|
9 |
A |
1 |
4 |
3 |
70 |
40 |
3 |
|
|
|
|
|
|
|
|
10 |
B |
3 |
5 |
4 |
60 |
50 |
1 |
|
|
|
|
|
|
|
|
11 |
C |
1 |
2 |
3 |
50 |
60 |
2 |
|
|
|
|
|
|
|
|
12 |
D |
3 |
3 |
5 |
40 |
70 |
3 |
|
|
|
|
|
|
|
|
13 |
A |
1 |
5 |
3 |
30 |
20 |
1 |
|
|
|
|
|
|
|
|
14 |
B |
3 |
2 |
5 |
20 |
30 |
2 |
|
|
|
|
|
|
|
|
|
|
|
|
5 |
|
|
|
15 |
C |
1 |
3 |
4 |
10 |
40 |
3 |
|
|
|
|
|
|
|
|
16 |
D |
3 |
4 |
3 |
5 |
50 |
1 |
|
|
|
|
|
|
|
|
17 |
A |
1 |
5 |
2 |
70 |
60 |
2 |
|
|
|
|
|
|
|
|
18 |
B |
3 |
4 |
3 |
60 |
70 |
3 |
|
|
|
|
|
|
|
|
19 |
C |
1 |
3 |
4 |
50 |
20 |
1 |
|
|
|
|
|
|
|
|
20 |
D |
3 |
2 |
5 |
40 |
30 |
2 |
|
|
|
|
|
|
|
|
21 |
A |
1 |
5 |
3 |
30 |
40 |
1 |
|
|
|
|
|
|
|
|
22 |
B |
3 |
4 |
2 |
20 |
50 |
2 |
|
|
|
|
|
|
|
|
23 |
C |
1 |
3 |
3 |
10 |
60 |
3 |
|
|
|
|
|
|
|
|
24 |
D |
3 |
2 |
4 |
5 |
70 |
1 |
|
|
|
|
|
|
|
|
25 |
A |
1 |
5 |
3 |
70 |
20 |
2 |
|
|
|
|
|
|
|
|
КУг |
- количество угроз, действующих на ресурсы; |
|
|||||
Куя |
- количество уязвимостей, через которые реализуются угрозы; |
||||||
Р(Угi/Уяj) - вероятность реализации угрозы через данную уязвимость;
KR(Уяj) |
- критичность реализации угрозы через данную уязвимость; |
Кбу |
- количество базовых угроз; |
Куся |
- количество устраненных уязвимостей. |
3.ВЫПОЛНЕНИЕ
3.1.Основные шаги выполнения курсовой работы
1.Определите название вашей фирмы, вид ее деятельности, количество руководителей:
Название – ООО «Фаргус».
Вид деятельности – Разработка программных продуктов. Количество руководителей – один.
2.Определите мероприятия для осуществления контроля качества информации вашей фирмы.
Качественная производственная информация обладает некоторыми характеристиками. К ним относятся целостность, надежность и конфиденциальность. Для поддержания данных свойств, требуется проведение организационных мероприятий, таких как:
–развертывание системы контроля и разграничение физического доступа к автоматизированной системе;
–создание службы охраны и физической безопасности;
–организация механизмов контроля над перемещением сотрудников и посетителей;
6
–разработка и внедрение регламентов, должностных инструкций и других регулирующих документов;
–регламентация порядка работы с носителями, содержащими конфиденциальную информацию;
–периодическое копирование базы данных.
3. Определите составляющие информационной базы вашей фирмы
Для того чтобы определить составляющие информационной базы предприятия, необходимо определить организационную структуру.
1.Генеральный директор – Петров А.В.
2.Коммерческий директор – Сидоров И.А.
3.Менеджер по продажам/закупкам – Штельман Д.И.
4.Главный бухгалтер – Абрамов Н.Ф.
5.Главный программист – Лисин А.Н.
6.Тестировщик ПО – Гостев С.А.
7.Дизайнер – Леонова Е.В.
8.Оператор на телефоне – Зуева С.А.
4.Используемые при разработке ПО платформы и технологии:
Разработка программного обеспечения реализуется нами на следующих
платформах и технологиях:
Серверы приложений: Microsoft: .Net, IIS, COM+, J2EE: Oracle Application Server
Базы данных: Oracle, Microsoft SQL Server, Interbase, MySQL
Системы построения отчетности: CrystalReports, OracleReports
Инструменты компьютерного моделирования и проектирования:
UML, RationalRose, ERwin, BPwin, ARIS, PowerDesigner, Visio
Среды разработки: Microsoft Visual Studio, Oracle JDeveloper, Delphi, Borland JBuilder
Платформы: Microsoft Windows NT/2000/XP/Vista/7, Sun Solaris/UNIX/AIX/Linux/HP UX, Palm OS/Pocket PC/Windows CE
Языки программирования: Java, C, VB.Net, VB, C/C++, SQL/PL/SQL/TransactSQL,
Технологии: Microsoft: ASP.NET, Microsoft Silverlight и .NET Framework
Средства защиты информации: SSL, CryptoPRO
Фирма обладает современной информационно-коммуникационной инфраструктурой, которая позволяет выполнять проекты любой сложности
7
и обеспечивать эффективное взаимодействие с клиентами. Так, разработка и тестирование программных комплексов может вестись на оборудовании предприятия с последующим переносом готового продукта на платформу заказчика.
5. Составьте перечень информации, требующей защиты.
Наибольшую ценность для фирмы представляют сервер БД и сервер приложений, так как нарушение конфиденциальности, целостности и доступности в случае инцидента повлечёт за собой существенные затраты. Например, раскрытие или уничтожение перечня заказчиков или производственных спецификаций может означать для предприятия затруднение или потерю части рынка, или утрату стратегического преимущества.
6. Составьте классификационную политику информации для вашей фирмы.
Метка конфиденциальности
Субъективные |
Для служебного |
Конфиденциальная |
Персональная |
|
классификации |
пользования |
|||
|
|
|||
|
|
|
|
|
|
Раскрытие может |
|
Раскрытие |
|
|
Раскрытие может |
может негативно |
||
|
нанести в |
|||
|
нанести серьезный |
повлиять на |
||
Определение |
перспективе |
|||
ущерб экономике |
сотрудников или |
|||
|
ущерб экономике |
|||
|
предприятия |
претендентов |
||
|
предприятия |
|||
|
|
на должность |
||
|
|
|
||
Объективные |
На хранении |
На текущем контроле |
||
классификации |
||||
|
|
|
||
|
|
|
|
|
|
Ненадлежащее |
|
|
|
|
качество может |
|
|
|
|
привести в |
Ненадлежащее качество может |
||
Определение |
перспективе к |
оказать влияние на производственную |
||
|
серьезным правовым |
сферу |
|
|
|
или экономическим |
|
|
|
|
последствиям |
|
|
|
|
|
|
|
|
7. Опишите способ организации и обеспечения ответственности в области управления информацией вашей фирмы.
На предприятии действуют три уровня доступа к информации: высший (генеральный директор, коммерческий директор), средний (главный
8
программист, главный бухгалтер, тестировщик ПО), низший (менеджер по продажам/закупкам, дизайнер, оператор на телефоне).
Высший уровень – руководитель по информации определяет структуру основных элементов информации для производства; определяет схему классификации информации; идентифицирует для каждого элемента информации его обладателя, который производит засекречивание и принимает решения относительно авторизованного доступа; выполняет исполнительный контроль над информационным ресурсом производства.
Средний уровень – администратор данных устанавливает структуру административного контроля по управлению основной информационной базой; через администратора баз данных фиксирует оптимальное размещение данных на центральных базах данных (чему может способствовать публикация словаря данных, который описывает создание элементов данных и стандартные процессы их получения из баз данных).
Низший уровень – специалист по информационной безопасности выполняет меры защиты, требуемые для аппаратных и программных средств.
8. Определите информационные активы компании
Для того чтобы определить ценность актива, организация сначала должна идентифицировать свои активы (на соответствующем уровне детализации).
Можно отличить два вида активов:
первичные активы:
o бизнес-процессы и действия; o информация;
активы поддержки (на которые полагаются первичные элементы области применения) всех типов:
o аппаратные средства;
o программное обеспечение; o сеть;
o персонал; o сайт;
o организационная структура.
9
Идентификация первичных активов
К первичным активам отнесем сведения о сотрудниках и заказчиках, а также секретную информацию, связанную с производственным процессом.
Перечень и описание поддержки активов
К активам поддержки относятся:
аппаратное обеспечение
стационарное оборудование
сервер БД
сервер приложений
рабочие станции
периферийные устройства обработки данных
МФУ
электронные носители информации
USB-flash, CD-диски, съемные жесткие диски
программное обеспечение
ОС рабочих станций и серверов
Microsoft Windows /XP/Vista/7
Sun Solaris/UNIX/AIX/Linux/HP UX
Palm OS/Pocket PC/Windows CE
базы данных:
Oracle, Microsoft SQL Server, Interbase, MySQL
системы построения отчетности:
CrystalReports, OracleReports
инструменты компьютерного моделирования и проектирования:
UML, RationalRose, ERwin, BPwin, ARIS, PowerDesigner
Visio
Среды разработки:
Microsoft Visual Studio, Oracle JDeveloper , Delphi, Borland JBuilder
9. Оценка актива. Уязвимости и методы для оценки уязвимости
9.1. Рассмотрим следующие угрозы и уязвимости, которые могут нанести коммерческий ущерб рассматриваемой фирме.
№ |
Угроза |
|
Уязвимость |
|
|
|
|
Незащищённое хранение |
|
1 |
Кража носителей |
|
Недостаточная осторожность при утилизации |
|
или документов |
|
|||
|
|
|
|
|
|
|
|
Неконтролируемое копирование |
|
|
|
10 |
|
|
