
- •В.И. Аверченков, м.Ю. Рытов,
- •Предисловие
- •1. Анализ и систематизация существующего информационного, методического и программного обеспечения автоматизации проектирования организационно - технических систем
- •1.1.1.Понятие организационно-технических систем
- •1.1.2.Анализ подходов к проектированию организационно-технических систем
- •1.2. Характеристика видов обеспечения процесса
- •1.3. Исследование состава комплексных систем защиты
- •1.3.1.Система защиты информации и общеметодологические принципы ее построения
- •1.3.2. Исследование архитектурного построения систем защиты
- •1.4. Существующие подходы к автоматизации проектирования комплексных систем защиты информации
- •1.4.1. Программные продукты аудита информационной безопасности
- •1.4.2. Сетевые сканеры
- •1.4.3. Сапр систем физической защиты
- •1.4.4.Существующие подходы к созданию сапр ксзи
- •2.Систематизация компонентов ксзи. Разработка набора типовых вариантов ксзи применительно к
- •2.1.Сущность комплексного подхода к разработке системы защиты информации
- •2.2. Систематизация компонентов ксзи. Разработка набора типовых вариантов ксзи применительно к объекту защиты
- •3. Разработка методов математического описания и методик построения методов
- •3.1. Требования к математическому обеспечению сапр ксзи
- •3.2.Общий подход к математическому моделированию ксзи
- •3.3.Построение математической модели общей оценки угроз
- •3.4. Построение математической модели оценки рисков
- •3.5. Варианты решения задачи выбора средств защиты
- •3.5.1. Математическое обеспечение выбора средств защиты информации на основе четких множеств с четкими соответствиями
- •3.5.2.Математическое обеспечение выбора средств защиты информации на основе нечетких соответствий четких множеств
- •3.5.3. Математическое обеспечение выбора средств защиты информации на основе нечетких множеств
- •3.6. Анализ используемых методик выбора средств защиты информации в сапр ксзи
- •4. Выработка концептуального подхода
- •4.1.Типовое вариантное проектирование ксзи
- •4.2.Выбор способа представления инженерных знаний в системах параметрического проектирования
- •Имя слота 1 (значение слота 1); Имя слота 2 (значение слота 2);
- •Имя слота к (значение слота к)).
- •4.3.Формирование сетевой модели комплексной системы защиты информации на основе типизации её элементов
- •4.4.Разработка структурно-функциональной модели сапр ксзи
- •4.4.1.Разработка структуры и наполнение информационного обеспечения сапр ксзи
- •4.4.2.Разработка лингвистического обеспечения сапр ксзи
- •5. Возможности сапр для проектирования комплексной системы защиты информации на примере вуза
- •5.1.Анализ объекта защиты на примере высшего учебного заведения
- •Информация
- •5.2.Разработка проекта системы защиты конфиденциальной информации вуза
- •5.2.1. Разработка проекта программно-аппаратной защиты
- •5.2.2.Разработка проекта инженерно-технической защиты
- •5.2.2.1.Разработка проекта схемы размещения пожарных извещателей
- •5.2.2.2. Разработка проекта размещения оборудования помещений объекта техническими средствами охранной сигнализации
- •5.2.3. Разработка проекта организационно-распорядительной
- •1.Правового характера:
- •2.Организационного характера:
- •3.Организационно-технического характера:
- •4. Режимного характера:
- •5.3. Анализ результатов работы сапр ксзи
- •Заключение
- •Список литературы
- •Аверченков Владимир Иванович
5.2.Разработка проекта системы защиты конфиденциальной информации вуза
Рассмотрим процесс разработки системы защиты конфиденциальной защиты информации Университета. При проведении исследований определено, что для рассматриваемого объекта защиты наиболее актуальным является защита именно конфиденциальной информации.
Комплексная система защиты конфиденциальной информации – персональных данных - представляет собой сложную организационно-техническую систему, включающую в общем случае пять компонентов – правовой, организационный, технических, программно-аппаратный и криптографический, связанных между собой определенным образом (рис. 37). В свою очередь, каждый компонент представляет собой сложную структуру, состоящую из различных технических, организационных и социальных компонентов [4].
Известно, что сетевая модель объекта проектирования может содержать как отношения между элементами одного компонента, так и отношения между компонентами, входящими в единую систему защиты. Установленные в сетевой модели отношения становятся её неотъемлемой частью.
Рассмотрим возможность применения сетевой модели объекта проектирования – комплексной системы защиты конфиденциальной информации – как структуру, под которой понимается совокупность устойчивых отношений между частями целостного объекта. При этом такая структура представляет собой единство противоположных сторон – расчленённости и целостности.
Для выявления наиболее глубоких и существенных свойств сложного объекта его необходимо рассматривать как систему, имеющую иерархическую структуру, каждый уровень которой характерен неповторяющейся на других уровнях качественной определенностью частей этого объекта и отношений между ними в целостной картине [31].
Проект КСЗИ вуза
Проект
инженерно-технической защиты Вуза
Проект
программно-аппаратной защиты
Проект
организационно-распорядительных
документов
Рис.37.Модель структуры комплексной системы защиты информации объекта проектирования
Проектирование КСЗИ в системе автоматизированного проектирования ведется по типовому методу.
Любую
часть сетевой модели можно рассматривать
как самостоятельную со своей иерархической
структурой, описываемой подграфом,
включающим вершины более нижних уровней,
находящихся в прямом отношении с
рассматриваемой частью объекта. На
рис.38 показан фрагмент сетевой модели
комплексной системы защиты информации,
описывающий его структуру и топологию,
полученные в результате систематизации
ее структурных элементов.
Рис.38. Фрагмент схемы сетевой модели комплексной системы защиты информации
Самый верхний уровень схемы сетевой модели представлен план - проектом КСЗИ. Уровень направлений представляет собой меры защиты, непосредственно формирующие систему защиты информации. Это правовые, организационные, инженерно-технические, программно-аппаратные и криптографические направления.
Элементы следующего уровня –1–го уровня, в состав которых входят, в свою очередь, законченные организационно-правовые решения и отдельные технические средства защиты информации, например проект защиты персональных данных и т.п.
Элементы 2–го уровня состоят только из законченных решений, технических устройств и отдельных специализированных программ и организационных документов. Это правовые акты, всевозможные инструкции, технические устройства защиты информации, специализированные программы и т.п.
На самом нижнем уровне схемы представлены элементы и всевозможные стандартные изделия, которые входят в состав КСЗИ, такие как шлейфы, монтажная фурнитура и т.д.
При проектировании комплексной системы защиты конфиденциальной информации применительно к Университету в соответствии с рассмотренным подходом для получения проекта защиты ПДн при их обработке в ИСПДн необходимо включить в данный проект:
средства защиты информации от несанкционированного доступа (НСД) (системы разграничения доступа к информации; антивирусная защита; межсетевые экраны; средства блокировки устройств ввода-вывода информации;
средства защиты информации от утечки по техническим каналам (использование экранированных кабелей; установка высокочастотных фильтров на линии связи; установка активных систем зашумления и т.д.);
инженерные средства защиты информации (установка решеток на окнах, железных дверей, установка пожарных и охранных извещателей).
САПР КСЗИ в автоматическом режиме осуществляет заполнение электронной таблицы, позволяющей сформировать Техническое задание на построение комплексной системы защиты информации объекта защиты, включающее результаты аудита информационной безопасности объекта защиты, а также перечень всех необходимых требований, которые необходимо реализовать для создания комплексной системы защиты информации в Университете.