Дипломная работа: Внедрение системы межсетевого экранирования ЛВС для филиала ООО "Мебельный дом"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Положение об использовании мобильных устройств и носителей
информации;
Правила внутреннего трудового распорядка;
Приказ о введении политики информационной безопасности;
Приказ о введении Правил внутреннего трудового распорядка;
Приказ о введении внутриобъектного пропускного режима.
Рассмотрим упрощенную классификацию угроз:
1. По отношению к предприятию угрозы делятся на:
внутренние (занесение вируса в сеть сотрудниками, кража инфор-
мации сотрудниками);
внешние (хакерская атака на компьютеры компании).
2. По намеренности угрозы бывают:
преднамеренными (вредоносное ПО или человек, угрожающие
предприятию);
непреднамеренными (случайное удаление данных сотрудником).
3. По цели можно выделить угрозы, направленные на:
получение данных;
уничтожение данных;
изменение или внесение данных;
нарушение работы ПО;
контроль над работой ПО и прочие.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
К организационным мероприятиям по защите информации, в про-
цессе создания системы относятся:
• организация разработки, внедрения и использования средств;
• управление доступом персонала на территорию, в здания, и поме-
щения;
37
• введение на необходимых участках проведения работ с режимом
секретности;
• разработка должностных инструкций по обеспечению режима
секретности в соответствии с действующими в стране инструкциями и по-
ложениями;
• при необходимости выделение отдельных помещений с охранной
сигнализацией и пропускной системой;
• разграничение задач по исполнителям и выпуску документации;
• присвоение грифа секретности материалам, документации, аппа-
ратуре и хранение их под охраной в отдельных помещениях с учетом и
контролем доступа исполнителей;
• постоянный контроль за соблюдением исполнителями режима и
соответствующих инструкций;
• установление и распределение ответственных лиц за утечку ин-
формации.
Организационные мероприятия, закладываемые в инструкцию по
эксплуатации на систему и рекомендуемые организации-потребителю,
должны быть предусмотрены на периоды подготовки и эксплуатации си-
стемы.
1.4.2. Выбор инженерно-технических мер.
Тем не менее, на данном этапе развития на предприятии ведутся
мероприятия по достижению конфиденциальности, целостности и доступ-
ности информации, позволяющие повысить результативность системы
информационной безопасности.
Защита данных
Разработка системы управления доступом направлена на обеспече-
ние защиты информации, хранящейся в базе данных, от несанкциониро-
ванного доступа, то есть обеспечение конфиденциальности информации
[12].
38
Система управления доступом включает процедуры, охватывающие
порядок регистрации нового пользователя в ИС, контроль доступа пользо-
вателей к базе данных, удаление учетных записей пользователей, которые
больше не нуждаются в доступе к информационным ресурсам [10].
Аутентификация может производиться следующими способами:
средствами операционной системы (WindowsAuthentication);
средствами СУБД
В качестве учетной записи выступает имя пользователя и пароль
(идентификатор).
Пользователей СУБД можно разбить на две категории:
администратор СУБД, занимающийся установкой, конфигурирова-
нием сервера, регистрацией пользователей, ролей;
пользователи, которые оперируют данными, хранящимися в базе, в
рамках выделенных прав.
Права доступа пользователей к информации, хранящейся в базе
данных, определяются должностными инструкциями.
В результате разграничений прав доступа обеспечивается санкцио-
нированный доступ к конфиденциальной информации [19].
Защите также подлежит программное обеспечение, с помощью ко-
торого производится обработка ценной информации:
СУБД (серверная часть);
операционная система и сервисное программное обеспечение.
Данный вид защиты организуется путем ограничения прав доступа
пользователей операционной системы (доступ к системным файлам, раз-
решение на установку нового программного обеспечения), а также ограни-
чения доступа к средствам конфигурирования и администрирования СУБД
[9].
Для каждого отдельного пользователя выделяется однозначно
определенная роль, разграничивающая его права, возможности.
39
Для поддержания необходимого уровня доступности необходимо
производить резервное копирование базы данных, чтобы в случае необхо-
димости произвести восстановление данных [3].
Периодичность резервного копирования строго определена и отра-
жена в соответствующих инструкциях. Резервное копирование произво-
дится на защищенные носители, доступ к которым для посторонних лиц
строго ограничен.
Резервное копирование будет выполняться средствами операцион-
ной системы. Для выполнения операции резервного копирования в составе
операционной системы поставляется программа архивации BackUP. С ее
помощью можно резервировать и восстанавливать многие системные дан-
ные в том числе файлы баз данных [15].
Недостатками в системе информационной безопасности на пред-
приятии являются:
Отсутствие организационных мероприятий для сотрудников студии
звукозаписи с целью донесения правил защиты коммерческих секретов и
объяснения о необходимости их тщательного соблюдения.
Отсутствие регулярного обсуждения вопросов информационной
безопасности на предприятии и возникающих проблем в этой области.
Отсутствие утвержденной политики информационной безопасно-
сти.
Основными задачами при обеспечении информационной безопас-
ности являются:
управление доступом пользователей к ресурсам автоматизирован-
ной информационной системы (ИС);
обеспечение доступности данных для авторизованных пользовате-
лей;
обеспечение бесперебойной работы системы;
контроль и поддержание целостности критичной информации;
управление доступом к системным файлам [9].
40
ГЛАВА 2. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информаци-
онной безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая ос-
нова создания системы обеспечения информационной безопасности и за-
щиты информации предприятия.
Основополагающими документами в области безопасности компь-
ютерных сетей являются:
Общие критерии оценки безопасности информационных систем
ISO 17799 Международный стандарт по безопасности, носящий
полузакрытый характер. ГОСТ 28147-89. Системы обработки информа-
ции.
ГОСТ Р 34.11-94. Информационная технология. Криптографиче-
ская защита информации. Функция хэширования.
Документы технической комиссии при президенте РФ. Автомати-
зированные системы.
Обработку и защиту персональных данных в информационных си-
стемах регламентирует Федеральный закон от 27.07.2006 № 152-ФЗ
«О персональных данных». Конкретные меры защиты описывает Приказ
ФСТЭК РФ от 18.02.2013 № 21 «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности персо-
нальных данных при их обработке в информационных системах персо-
нальных данных».
Приказом ФСТЭК России от 9 февраля 2016 г. №9 (зарегистрирован
Минюстом России 25 марта 2016 г., регистрационный №41564) были
утверждены Требования к межсетевым экранам, которые вступили в силу с
1 декабря 2016 г.
Источник: https://baza.diplomsite.ru/previewfile/7450