Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Техническая защита информации. Учебное пособие
.pdf
51
Обеспечение информационной безопасности предприятия – специальный инструмент, позволяющий достичь целей его стабильного развития и целостности, предупреждая угрозы как случайных, так и преднамеренных воздействий естественного или искусственного характера и
нивелируя риски информационной деятельности по регистрации, сбору,
обработке, хранению, передаче, отражению, транслированию, тиражированию, продуцированию информации об объектах, явлениях, процессах, как реально протекающих, так и представленных виртуально, и скоростная передача любых объемов информации, представленной в различной форме, с использованием средств информационных и коммуникационных технологий.
Целью формирования системы обеспечения информационной безопасности предприятия является предупреждение и нивелирование
внутренних и внешних угроз безопасности информации, под которой понимается сохранение ее свойств – целостности, доступности и конфиденциальности.
Задачами, позволяющими достичь цели формирования системы
обеспечения информационной безопасности предприятия, являются:
1. Прогнозирование потенциальных угроз информационным ресур-
сам предприятия (совокупности всей получаемой и накапливаемой информации в процессе информационной деятельности предприятия) и
оценка рисков информационной безопасности, обусловленных этими
угрозами.
2. Организация деятельности по предупреждению потенциальных
угроз информационным ресурсам предприятия и нивелированию рисков
информационной безопасности, обусловленных этими угрозами.
3. Принятие превентивных мер по нейтрализации угроз информаци-
онным ресурсам предприятия и нивелированию рисков информационной безопасности, обусловленных этими угрозами.
4. Выявление и анализ угроз информационным ресурсам предприя-
тия, и оценка рисков информационной безопасности, обусловленных
этими угрозами.
5. Организация деятельности по реагированию на угрозы информа-
ционным ресурсам предприятия и нивелированию рисков информационной безопасности, обусловленных этими угрозами.
6. Совершенствование системы обеспечения информационной без-
опасности предприятия.

52
Нарушение целостности, конфиденциальности и доступности информационных ресурсов предприятия способно нанести ущерб его экономическим интересам и иным аспектам производственной деятельности, что предопределяет необходимость обеспечения информационной
безопасности предприятия.
Глава 2. ТЕХНОЛОГИИ ФОРМИРОВАНИЯ
ЗАЩИЩЕННОЙ ИНФОРМАЦИОННОЙ СИСТЕМЫ
2.1. Теоретические основы формирования
защищенной информационной системы предприятия
Рассмотрим теоретические аспекты формирования защищенной ин-
формационной системы предприятия на примере торгового предприятия.
В соответствии с национальным стандартом РФ ГОСТ Р 51303-2013.
Торговля. Термины и определения торговое предприятие (предприятие
торговли, предприятия) – это имущественный комплекс, расположенный
в торговом объекте и вне торгового объекта, используемый торговыми
организациями или индивидуальными предпринимателями для осуществления продажи товаров и (или) оказания услуг торговли.
Информационные ресурсы предприятия – это совокупность всей получаемой и накапливаемой информации в процессе практической деятельности работников предприятия и функционирования специальных
устройств, используемых в управлении торговым предприятием. Информация предприятия – это данные, извлекаемые из деловой документации
предприятия, по вопросам продажи товаров и (или) оказания услуг торговли и получаемые от партнеров в порядке информационного взаимодействия (процесса передачи-приема информации, при обеспечении возможности сбора, обработки, продуцирования, архивирования, транслирования информации средствами информационных и коммуникационных технологий, т.е. средствами ИКТ).
На предприятии основными источниками информации являются
люди, т.е. работники предприятия, а также электронные и бумажные носители информации. При этом количество электронных и бумажных носителей в процессе информационного взаимодействия между пользователями информации присутствует в равных пропорциях.

53
Применение бумажных носителей усложняет операции по сбору,
продуцированию, накоплению, хранению, обработке и передаче информации, однако, делает ее менее уязвимой для злоумышленника. С учетом
недостаточного внедрения программно-аппаратных средств защиты
электронных носителей информации в средства ИКТ предприятия (цифровая подпись (ЦП), межсетевой экран и пр.) в процессе информационного взаимодействия пользователей, а также необходимостью документального оформления производственных (торговых) операций, присутствие бумажных носителей информации является актуальным.
Информационные ресурсы предприятия подлежат следующей классификации:
– юридическая информация;
– финансовая информация;
– информация о работниках;
– информация о клиентах;
– общая информация;
– коммуникативная информация.
Вышеупомянутые виды информации обладают различной степенью
значимости для предприятия, следовательно, различной степенью коммерческой и иной ценности для злоумышленника.
Юридическая и финансовая информация предприятия
Юридическая информация предприятия является общедоступной
и может разглашаться без каких-либо отрицательных последствий для
предприятия. Она включает: устав предприятия; приказы, регламентирующие работу предприятия; меморандумы (соглашения) о сотрудничестве с внешними контрагентами, т.е. коммерческими и некоммерческими организациями и пр. Таким образом, данные документы являются
юридической надстройкой торгового предприятия, регулируют внутренние и внешние правоотношения предприятия.
Юридическая информация хранится, как правило, на бумажных носителях. Вместе с тем с постепенным внедрением электронного документооборота многие документы издаются в цифровой форме и подписываются с
помощью ЦП, аналога подписи физического лица, полученного с использованием средств ИКТ и криптографического преобразования информации.

54
По истечении установленного срока хранения юридические документы сдаются на хранение в архив.
Финансовая информация предприятия является весьма ценной для
злоумышленника с коммерческой точки зрения, что предполагает ее
надежную защиту. Она включает: сведения о счетах предприятия, его
финансовых операциях, финансовых активах предприятия, заработных платах работников и пр., т.е. полностью описывает финансовое
состояние предприятия в данный момент или конкретный период времени. Нарушение целостности, конфиденциальности и доступности
финансовой информации может привести к катастрофическим последствиям для предприятия, поэтому не стоит пренебрегать ее защитой.
Большинство финансовой информации хранится в цифровой форме и
обрабатывается с помощью специального программного обеспечения
(ПО), что делает ее наиболее уязвимой и доступной извне для злоумышленников; поэтому в процессе информационного взаимодействия пользователей предприятия защите финансовой информации
необходимо уделять повышенное внимание.
Информация о работниках предприятия
Информация о работниках предприятия включает: персональные
данные каждого работника, в том числе паспортные данные, место проживания, семейное положение, данные о предыдущем месте работы и пр.
Личные персональные данные каждый работник предоставляет
в кадровый орган предприятия при поступлении на работу, давая
письменное согласие на их обработку; после этого на работника заводится личное дело, включающее в себя персональные данные работника. Персональные данные далее упорядочиваются и хранятся в кадровом органе предприятия. В соответствии с Федеральным законом
от 27.07.2006 № 152-ФЗ (в ред. от 21.07.2014) «О персональных данных», данная информация является конфиденциальной, а доступ к
ней имеют исключительно работники кадрового органа, а также лица,
имеющие на это полномочия в соответствии с должностной инструкцией. Основными носителями информации о работниках предприятия
являются бумажные; вместе с тем имеет место поименованная целостная совокупность данных о работниках предприятия в электронной

55
форме, т.е. электронная база данных (БД), включающая ключевые
сведения о работниках, подлежащая защите с помощью программноаппаратных средств.
Общая информация и информация о клиентах предприятия
Общая информация включает в себя стандартные показатели, харак-
теризующие деятельность предприятия, без учета его специфики. Данная информация находится в свободном доступе и не подлежит защите.
Информация о клиентах хранится в БД предприятия. Это данные
о физических или юридических лицах, ведущих сотрудничество с торговым предприятием. Доступ к информации о клиентах ограничен. Конфиденциальность информации о клиентах обусловлена тем, что намеренное
ее искажение или утрата может привести к негативным последствиям,
в частности, потере прибыли предприятия.
Коммуникативная информация предприятия
Коммуникативная информация предприятия обеспечивает информационное взаимодействие работников предприятия и внешних контрагентов.
Данная информация находится в свободном доступе (как правило,
на сайте ТП), она включает: форму собственности и наименование предприятия, фактический и юридический адреса, телефоны для связи и пр.;
не подлежит защите.
Таблица 3 отражает степень важности информационных ресурсов
предприятия.
Таблица 3
Виды информационных ресурсов предприятия по степени важности
Вид информации
Степень
важности
Проявление угрозы
1
2
3
Юридическая
информация
Высокая
Весьма значительные (критичные) финансовые
потери торгового предприятия.
Потеря репутации, приведшая к существенному снижению коммерческой и деловой активности торгового предприятия.
Дезорганизация деятельности торгового предприятия на длительный период времени
Финансовая
информация
Высокая
Информация
о клиентах
Высокая

56
Окончание табл. 3
1
2
3
Информация
о работниках
Средняя
Значительные (некритичные) финансовые потери торгового предприятия.
Потеря репутации, которая может вызвать
уменьшение потока заказов и негативную реакцию деловых партнеров.
Повышенное внимание государственных органов (в том числе фискальных, правоохранительных, контролирующих), как следствие,
снижение деловой активности торгового предприятия
Коммуникативная
информация
Низкая
Незначительные финансовые потери торгового
предприятия.
Необходимость восстановления информационных ресурсов торгового предприятия
Общая информация
Низкая
Принципы построения
защищенной информационной системы предприятия
Построение защищенной информационной системы (ИС) должно
базироваться на следующих принципах:
1. Принцип непрерывности является наиболее важным. Суть этого
принципа заключается в постоянном контроле защищенности ИС; выявлении слабых мест ИС, а также потенциально возможных каналов
утечки информации и несанкционированного доступа к системе; обновлении и дополнении механизмов защиты в зависимости от изменения
характера внутренних и внешних угроз ИС; обосновании и реализации
на этой основе наиболее рациональных методов, способов и путей защиты информации.
2. Принцип комплексности. Он исходит из характера действий зло-
умышленников, стремящихся любыми действиями добыть важную информацию для конкурентной борьбы. В данном принципе правомерно утверждение, что оружие защиты должно быть адекватно оружию нападения.
3. Принцип системности. Наибольший эффект достигается в случае,
когда все используемые средства, методы и мероприятия объединяются
в единый, целостный механизм, т.е. систему защиты ИС. Исключительно в этом случае проявляются системные свойства защиты ЛВС,

57
не присущие отдельным элементам, а также возможность управления защитой ИС и перераспределения ресурсов защиты для обеспечения непрерывного функционирования системы.
4. Принцип законности, разумной достаточности и профессиона-
лизма работников предприятия. Важнейшими условиями обеспечения
безопасности являются законность, достаточность, соблюдение баланса
интересов личности и предприятия, высокий профессионализм работников, занимающихся вопросами защиты ИС, а также подготовка пользователей и соблюдение ими установленных правил защиты информации,
взаимная ответственность руководителей и специалистов предприятия;
информационное взаимодействие с государственными и правоохранительными органами.
С учетом обозначенных выше принципов защищенная ИС предприятия должна отвечать следующим требованиям:
1. Быть централизованной. Процесс управления ИС всегда центра-
лизован, поэтому структура системы, реализующей процесс ее защиты,
должна соответствовать структуре самой ИС.
2. Быть плановой. Процесс планирования осуществляется для орга-
низации информационного взаимодействия всех структурных единиц
предприятия в интересах реализации принятой политики защиты ИС;
каждая служба, отдел, направление разрабатывают детальные планы защиты информации в сфере своей компетенции и с учетом общей цели
предприятия.
3. Быть конкретной и целенаправленной. Защите подлежат конкрет-
ные информационные ресурсы, которые могут представлять интерес для
потенциальных конкурентов.
4. Быть активной, т.е. обеспечивать защиту информации необхо-
димо с достаточной степенью настойчивости и целеустремленности.
Это требование предполагает наличие в составе системы защиты ИС
средств прогнозирования, экспертных систем и других инструментариев, позволяющих реализовать наряду с принципом «обнаружить и
устранить» принцип «предвидеть и предотвратить».
5. Быть надежной и универсальной, т.е. охватывать весь комплекс
информационной деятельности предприятия; методы и средства защиты
ЛВС должны надежно перекрывать все возможные каналы утечки информации и противодействовать способам несанкционированного доступа независимо от формы представления информации, языка ее выражения, а также вида носителя, на котором она закреплена.

58
6. Быть нестандартной в сравнении с ИС других предприятий и раз-
нообразной по используемым средствам и методам защиты.
7. Быть открытой для изменения и дополнения мер обеспечения за-
щиты ИС.
8. Быть экономически эффективной, т.е. затраты на формирование
защищенной ИС не должны превышать размеров возможного ущерба.
Наряду с принципами и требованиями существуют рекомендации,
которые следует применять при построении защищенной ИС предприятия:
1. «Механизмы» защиты ИС должны быть просты для технического
обслуживания и «прозрачны» для пользователей.
2. Каждый пользователь должен иметь минимальный набор «приви-
легий», необходимых для информационного взаимодействия.
3. Возможность отключения «механизмов» защиты ИС в «особых»
случаях, когда механизмы «мешают» информационному взаимодействию пользователей.
4. Независимость «механизмов» защиты ИС от самой системы.
5. Разработчики «механизмов» защиты ИС должны предполагать,
что пользователи имеют наихудшие намерения, будут совершать серьезные ошибки и искать пути обхода механизмов защиты ИС.
6. Отсутствие на предприятии излишней информации о существова-
нии «механизмов» защиты ИС.
Система защиты ИС предприятия должна включать две составляющие: организационно-распорядительную и техническую.
В основе организационно-распорядительной составляющей лежит
комплекс внутренних документов, регламентирующих вопросы обеспечения защиты ИС:
а) документы стратегического (первого) уровня политики защиты
информации, определяющие стратегические цели руководства предприятия в данной области;
б) документы второго уровня политики защиты информации, вклю-
чающие организационно-распорядительные документы, регламентирующие вопросы организации и проведения работ по защите ИС;
в) документы третьего уровня политики защиты информации, включающие исполнительную документацию, должностные обязанности и инструкции, а также эксплуатационные документы средств защиты ИС, в том
числе документы, регламентирующие вопросы защиты информации.

59
Техническая составляющая должна включать:
а) подсистему антивирусной защиты, которая должна соответство-
вать следующим требованиям: организация мониторинга антивирусной
активности, организация двухуровневой антивирусной защиты с применением антивирусных приложений различных производителей, обеспечение антивирусной защиты серверного оборудования;
б) подсистему резервного копирования и архивирования, которая
должна соответствовать следующим требованиям: формирование соответствующих документов и инструкций (регламентирующих процесс резервного копирования и архивирования и связанных с производственной
необходимостью), организация резервного копирования для всех серверов (указанных в регламентах резервного копирования), разработка процедур, регулярное проведение и тестирование резервных копий;
в) подсистему защиты электронной почты, которая должна соответствовать следующим требованиям: задействование механизмов защищенного почтового обмена внутри ИС; обеспечение аутентификации
пользователей при отправке электронной почты;
г) подсистему обнаружения атак; в целях контроля и оперативного
реагирования на выполнение несанкционированных операций в сегменте сопряжения и серверных сегментах ИС, рекомендуется внедрить
систему обнаружения атак, предназначенную для своевременного обнаружения атак на узлы сети;
д) подсистему защиты каналов передачи данных, что позволит зна-
чительно увеличить безопасность информационного взаимодействия
внешних контрагентов и работников предприятия;
е) подсистему идентификации и аутентификации пользователей для
централизации управления аутентификационной информацией и обеспечения соответствия ИС требованиям нормативных документов Федеральной службы по техническому и экспортному контролю (ФСТЭК) РФ.
Представленные теоретические основания позволят построить защищенную ИС предприятия.

60
2.2. Методика формирования
защищенной информационной системы предприятия
Информационная система, функционирующая на базе средств
ИКТ, – система передачи и приема информации, состоящая из источника
информации, передатчика, канала связи, приемника информации и источника помех.
Типичная структура информационной системы предприятия представлена на рис. 1. Она представляет собой совокупность управляемых
операционной системой персональных электронно-вычислительных машин, а также сетевого оборудования, осуществляющего информационное взаимодействие между ними.
Вслед за И.В. Роберт под персональной электронно-вычислительной
машиной (ПЭВМ) будем понимать ЭВМ, которую может эксплуатировать непрофессиональный пользователь без помощи профессионального
программиста. ПЭВМ характеризуется: развитым человеко-машинным
интерфейсом, обеспечивающим простоту управления; малогабаритными
носителями информации; малыми габаритами и массами; малым энергопотреблением; большим количеством прикладных программ для многих
областей применения.
Рис. 1. Структура ИС предприятия
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
