Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Техническая защита информации. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
51
Обеспечение информационной безопасности предприятия – специ­альный инструмент, позволяющий достичь целей его стабильного разви­тия и целостности, предупреждая угрозы как случайных, так и предна­меренных воздействий естественного или искусственного характера и нивелируя риски информационной деятельности по регистрации, сбору, обработке, хранению, передаче, отражению, транслированию, тиражи­рованию, продуцированию информации об объектах, явлениях, процес­сах, как реально протекающих, так и представленных виртуально, и ско­ростная передача любых объемов информации, представленной в раз­личной форме, с использованием средств информационных и коммуни­кационных технологий.
Целью формирования системы обеспечения информационной без­опасности предприятия является предупреждение и нивелирование внутренних и внешних угроз безопасности информации, под которой по­нимается сохранение ее свойств – целостности, доступности и конфи­денциальности.
Задачами, позволяющими достичь цели формирования системы обеспечения информационной безопасности предприятия, являются:
1. Прогнозирование потенциальных угроз информационным ресур-
сам предприятия (совокупности всей получаемой и накапливаемой ин­формации в процессе информационной деятельности предприятия) и оценка рисков информационной безопасности, обусловленных этими угрозами.
2. Организация деятельности по предупреждению потенциальных
угроз информационным ресурсам предприятия и нивелированию рисков информационной безопасности, обусловленных этими угрозами.
3. Принятие превентивных мер по нейтрализации угроз информаци-
онным ресурсам предприятия и нивелированию рисков информацион­ной безопасности, обусловленных этими угрозами.
4. Выявление и анализ угроз информационным ресурсам предприя-
тия, и оценка рисков информационной безопасности, обусловленных этими угрозами.
5. Организация деятельности по реагированию на угрозы информа-
ционным ресурсам предприятия и нивелированию рисков информацион­ной безопасности, обусловленных этими угрозами.
6. Совершенствование системы обеспечения информационной без-
опасности предприятия.
52
Нарушение целостности, конфиденциальности и доступности ин­формационных ресурсов предприятия способно нанести ущерб его эко­номическим интересам и иным аспектам производственной деятельно­сти, что предопределяет необходимость обеспечения информационной безопасности предприятия.
Глава 2. ТЕХНОЛОГИИ ФОРМИРОВАНИЯ
ЗАЩИЩЕННОЙ ИНФОРМАЦИОННОЙ СИСТЕМЫ
2.1. Теоретические основы формирования
защищенной информационной системы предприятия
Рассмотрим теоретические аспекты формирования защищенной ин- формационной системы предприятия на примере торгового предприятия.
В соответствии с национальным стандартом РФ ГОСТ Р 51303-2013. Торговля. Термины и определения торговое предприятие (предприятие торговли, предприятия) – это имущественный комплекс, расположенный в торговом объекте и вне торгового объекта, используемый торговыми организациями или индивидуальными предпринимателями для осу­ществления продажи товаров и (или) оказания услуг торговли.
Информационные ресурсы предприятия – это совокупность всей по­лучаемой и накапливаемой информации в процессе практической дея­тельности работников предприятия и функционирования специальных устройств, используемых в управлении торговым предприятием. Инфор­мация предприятия – это данные, извлекаемые из деловой документации предприятия, по вопросам продажи товаров и (или) оказания услуг тор­говли и получаемые от партнеров в порядке информационного взаимо­действия (процесса передачи-приема информации, при обеспечении воз­можности сбора, обработки, продуцирования, архивирования, трансли­рования информации средствами информационных и коммуникацион­ных технологий, т.е. средствами ИКТ).
На предприятии основными источниками информации являются люди, т.е. работники предприятия, а также электронные и бумажные но­сители информации. При этом количество электронных и бумажных но­сителей в процессе информационного взаимодействия между пользова­телями информации присутствует в равных пропорциях.
53
Применение бумажных носителей усложняет операции по сбору, продуцированию, накоплению, хранению, обработке и передаче инфор­мации, однако, делает ее менее уязвимой для злоумышленника. С учетом недостаточного внедрения программно-аппаратных средств защиты электронных носителей информации в средства ИКТ предприятия (циф­ровая подпись (ЦП), межсетевой экран и пр.) в процессе информацион­ного взаимодействия пользователей, а также необходимостью докумен­тального оформления производственных (торговых) операций, присут­ствие бумажных носителей информации является актуальным.
Информационные ресурсы предприятия подлежат следующей клас­сификации:
– юридическая информация; – финансовая информация; – информация о работниках; – информация о клиентах; – общая информация; – коммуникативная информация.
Вышеупомянутые виды информации обладают различной степенью значимости для предприятия, следовательно, различной степенью ком­мерческой и иной ценности для злоумышленника.
Юридическая и финансовая информация предприятия
Юридическая информация предприятия является общедоступной и может разглашаться без каких-либо отрицательных последствий для предприятия. Она включает: устав предприятия; приказы, регламентиру­ющие работу предприятия; меморандумы (соглашения) о сотрудниче­стве с внешними контрагентами, т.е. коммерческими и некоммерче­скими организациями и пр. Таким образом, данные документы являются юридической надстройкой торгового предприятия, регулируют внутрен­ние и внешние правоотношения предприятия.
Юридическая информация хранится, как правило, на бумажных носи­телях. Вместе с тем с постепенным внедрением электронного документо­оборота многие документы издаются в цифровой форме и подписываются с помощью ЦП, аналога подписи физического лица, полученного с использо­ванием средств ИКТ и криптографического преобразования информации.
54
По истечении установленного срока хранения юридические доку­менты сдаются на хранение в архив.
Финансовая информация предприятия является весьма ценной для злоумышленника с коммерческой точки зрения, что предполагает ее надежную защиту. Она включает: сведения о счетах предприятия, его финансовых операциях, финансовых активах предприятия, заработ­ных платах работников и пр., т.е. полностью описывает финансовое состояние предприятия в данный момент или конкретный период вре­мени. Нарушение целостности, конфиденциальности и доступности финансовой информации может привести к катастрофическим послед­ствиям для предприятия, поэтому не стоит пренебрегать ее защитой. Большинство финансовой информации хранится в цифровой форме и обрабатывается с помощью специального программного обеспечения (ПО), что делает ее наиболее уязвимой и доступной извне для зло­умышленников; поэтому в процессе информационного взаимодей­ствия пользователей предприятия защите финансовой информации необходимо уделять повышенное внимание.
Информация о работниках предприятия
Информация о работниках предприятия включает: персональные данные каждого работника, в том числе паспортные данные, место про­живания, семейное положение, данные о предыдущем месте работы и пр.
Личные персональные данные каждый работник предоставляет в кадровый орган предприятия при поступлении на работу, давая письменное согласие на их обработку; после этого на работника заво­дится личное дело, включающее в себя персональные данные работ­ника. Персональные данные далее упорядочиваются и хранятся в кад­ровом органе предприятия. В соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ (в ред. от 21.07.2014) «О персональных дан­ных», данная информация является конфиденциальной, а доступ к ней имеют исключительно работники кадрового органа, а также лица, имеющие на это полномочия в соответствии с должностной инструк­цией. Основными носителями информации о работниках предприятия являются бумажные; вместе с тем имеет место поименованная целост­ная совокупность данных о работниках предприятия в электронной
55
форме, т.е. электронная база данных (БД), включающая ключевые сведения о работниках, подлежащая защите с помощью программно­аппаратных средств.
Общая информация и информация о клиентах предприятия
Общая информация включает в себя стандартные показатели, харак- теризующие деятельность предприятия, без учета его специфики. Дан­ная информация находится в свободном доступе и не подлежит защите.
Информация о клиентах хранится в БД предприятия. Это данные о физических или юридических лицах, ведущих сотрудничество с торго­вым предприятием. Доступ к информации о клиентах ограничен. Конфи­денциальность информации о клиентах обусловлена тем, что намеренное ее искажение или утрата может привести к негативным последствиям, в частности, потере прибыли предприятия.
Коммуникативная информация предприятия
Коммуникативная информация предприятия обеспечивает инфор­мационное взаимодействие работников предприятия и внешних контр­агентов.
Данная информация находится в свободном доступе (как правило, на сайте ТП), она включает: форму собственности и наименование пред­приятия, фактический и юридический адреса, телефоны для связи и пр.; не подлежит защите.
Таблица 3 отражает степень важности информационных ресурсов предприятия.
Таблица 3
Виды информационных ресурсов предприятия по степени важности
Вид информации
Степень
важности
Проявление угрозы
1
2
3
Юридическая информация
Высокая
Весьма значительные (критичные) финансовые потери торгового предприятия. Потеря репутации, приведшая к существен­ному снижению коммерческой и деловой ак­тивности торгового предприятия. Дезорганизация деятельности торгового пред­приятия на длительный период времени
Финансовая информация
Высокая
Информация о клиентах
Высокая
56
Окончание табл. 3
1
2
3
Информация о работниках
Средняя
Значительные (некритичные) финансовые по­тери торгового предприятия. Потеря репутации, которая может вызвать уменьшение потока заказов и негативную реак­цию деловых партнеров. Повышенное внимание государственных орга­нов (в том числе фискальных, правоохрани­тельных, контролирующих), как следствие, снижение деловой активности торгового пред­приятия
Коммуникативная информация
Низкая
Незначительные финансовые потери торгового предприятия. Необходимость восстановления информацион­ных ресурсов торгового предприятия
Общая информация
Низкая
Принципы построения
защищенной информационной системы предприятия
Построение защищенной информационной системы (ИС) должно базироваться на следующих принципах:
1. Принцип непрерывности является наиболее важным. Суть этого
принципа заключается в постоянном контроле защищенности ИС; выяв­лении слабых мест ИС, а также потенциально возможных каналов утечки информации и несанкционированного доступа к системе; обнов­лении и дополнении механизмов защиты в зависимости от изменения характера внутренних и внешних угроз ИС; обосновании и реализации на этой основе наиболее рациональных методов, способов и путей за­щиты информации.
2. Принцип комплексности. Он исходит из характера действий зло-
умышленников, стремящихся любыми действиями добыть важную инфор­мацию для конкурентной борьбы. В данном принципе правомерно утвер­ждение, что оружие защиты должно быть адекватно оружию нападения.
3. Принцип системности. Наибольший эффект достигается в случае,
когда все используемые средства, методы и мероприятия объединяются в единый, целостный механизм, т.е. систему защиты ИС. Исключи­тельно в этом случае проявляются системные свойства защиты ЛВС,
57
не присущие отдельным элементам, а также возможность управления за­щитой ИС и перераспределения ресурсов защиты для обеспечения не­прерывного функционирования системы.
4. Принцип законности, разумной достаточности и профессиона-
лизма работников предприятия. Важнейшими условиями обеспечения безопасности являются законность, достаточность, соблюдение баланса интересов личности и предприятия, высокий профессионализм работни­ков, занимающихся вопросами защиты ИС, а также подготовка пользо­вателей и соблюдение ими установленных правил защиты информации, взаимная ответственность руководителей и специалистов предприятия; информационное взаимодействие с государственными и правоохрани­тельными органами.
С учетом обозначенных выше принципов защищенная ИС предпри­ятия должна отвечать следующим требованиям:
1. Быть централизованной. Процесс управления ИС всегда центра-
лизован, поэтому структура системы, реализующей процесс ее защиты, должна соответствовать структуре самой ИС.
2. Быть плановой. Процесс планирования осуществляется для орга-
низации информационного взаимодействия всех структурных единиц предприятия в интересах реализации принятой политики защиты ИС; каждая служба, отдел, направление разрабатывают детальные планы за­щиты информации в сфере своей компетенции и с учетом общей цели предприятия.
3. Быть конкретной и целенаправленной. Защите подлежат конкрет-
ные информационные ресурсы, которые могут представлять интерес для потенциальных конкурентов.
4. Быть активной, т.е. обеспечивать защиту информации необхо-
димо с достаточной степенью настойчивости и целеустремленности. Это требование предполагает наличие в составе системы защиты ИС средств прогнозирования, экспертных систем и других инструмента­риев, позволяющих реализовать наряду с принципом «обнаружить и устранить» принцип «предвидеть и предотвратить».
5. Быть надежной и универсальной, т.е. охватывать весь комплекс
информационной деятельности предприятия; методы и средства защиты ЛВС должны надежно перекрывать все возможные каналы утечки ин­формации и противодействовать способам несанкционированного до­ступа независимо от формы представления информации, языка ее выра­жения, а также вида носителя, на котором она закреплена.
58
6. Быть нестандартной в сравнении с ИС других предприятий и раз-
нообразной по используемым средствам и методам защиты.
7. Быть открытой для изменения и дополнения мер обеспечения за-
щиты ИС.
8. Быть экономически эффективной, т.е. затраты на формирование
защищенной ИС не должны превышать размеров возможного ущерба.
Наряду с принципами и требованиями существуют рекомендации, которые следует применять при построении защищенной ИС предприятия:
1. «Механизмы» защиты ИС должны быть просты для технического
обслуживания и «прозрачны» для пользователей.
2. Каждый пользователь должен иметь минимальный набор «приви-
легий», необходимых для информационного взаимодействия.
3. Возможность отключения «механизмов» защиты ИС в «особых»
случаях, когда механизмы «мешают» информационному взаимодей­ствию пользователей.
4. Независимость «механизмов» защиты ИС от самой системы.
5. Разработчики «механизмов» защиты ИС должны предполагать,
что пользователи имеют наихудшие намерения, будут совершать серьез­ные ошибки и искать пути обхода механизмов защиты ИС.
6. Отсутствие на предприятии излишней информации о существова-
нии «механизмов» защиты ИС.
Система защиты ИС предприятия должна включать две составляю­щие: организационно-распорядительную и техническую.
В основе организационно-распорядительной составляющей лежит комплекс внутренних документов, регламентирующих вопросы обеспе­чения защиты ИС:
а) документы стратегического (первого) уровня политики защиты информации, определяющие стратегические цели руководства предпри­ятия в данной области;
б) документы второго уровня политики защиты информации, вклю- чающие организационно-распорядительные документы, регламентиру­ющие вопросы организации и проведения работ по защите ИС;
в) документы третьего уровня политики защиты информации, вклю­чающие исполнительную документацию, должностные обязанности и ин­струкции, а также эксплуатационные документы средств защиты ИС, в том числе документы, регламентирующие вопросы защиты информации.
59
Техническая составляющая должна включать:
а) подсистему антивирусной защиты, которая должна соответство- вать следующим требованиям: организация мониторинга антивирусной активности, организация двухуровневой антивирусной защиты с приме­нением антивирусных приложений различных производителей, обеспе­чение антивирусной защиты серверного оборудования;
б) подсистему резервного копирования и архивирования, которая должна соответствовать следующим требованиям: формирование соот­ветствующих документов и инструкций (регламентирующих процесс ре­зервного копирования и архивирования и связанных с производственной необходимостью), организация резервного копирования для всех серве­ров (указанных в регламентах резервного копирования), разработка про­цедур, регулярное проведение и тестирование резервных копий;
в) подсистему защиты электронной почты, которая должна соответ­ствовать следующим требованиям: задействование механизмов защи­щенного почтового обмена внутри ИС; обеспечение аутентификации пользователей при отправке электронной почты;
г) подсистему обнаружения атак; в целях контроля и оперативного реагирования на выполнение несанкционированных операций в сег­менте сопряжения и серверных сегментах ИС, рекомендуется внедрить систему обнаружения атак, предназначенную для своевременного обна­ружения атак на узлы сети;
д) подсистему защиты каналов передачи данных, что позволит зна- чительно увеличить безопасность информационного взаимодействия внешних контрагентов и работников предприятия;
е) подсистему идентификации и аутентификации пользователей для централизации управления аутентификационной информацией и обеспе­чения соответствия ИС требованиям нормативных документов Федераль­ной службы по техническому и экспортному контролю (ФСТЭК) РФ.
Представленные теоретические основания позволят построить за­щищенную ИС предприятия.
60
2.2. Методика формирования
защищенной информационной системы предприятия
Информационная система, функционирующая на базе средств ИКТ, – система передачи и приема информации, состоящая из источника информации, передатчика, канала связи, приемника информации и ис­точника помех.
Типичная структура информационной системы предприятия пред­ставлена на рис. 1. Она представляет собой совокупность управляемых операционной системой персональных электронно-вычислительных ма­шин, а также сетевого оборудования, осуществляющего информацион­ное взаимодействие между ними.
Вслед за И.В. Роберт под персональной электронно-вычислительной машиной (ПЭВМ) будем понимать ЭВМ, которую может эксплуатиро­вать непрофессиональный пользователь без помощи профессионального программиста. ПЭВМ характеризуется: развитым человеко-машинным интерфейсом, обеспечивающим простоту управления; малогабаритными носителями информации; малыми габаритами и массами; малым энерго­потреблением; большим количеством прикладных программ для многих областей применения.
Рис. 1. Структура ИС предприятия
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]