Дипломная работа: Разработка системы защиты информации для закрытого акционерного общества Бюро кредитных историй

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

5. Обеспечение надежности системы защиты, то есть невозможность снижения уровня надежности при возникновении в системе сбоев, отказов, преднамеренных действий взломщика или непреднамеренных ошибок пользователей.

6. Контроль за корректной работой системы.

7. Обеспечение экономического обоснования использования системы. Это выражается в том, что возможный ущерб от несанкционированного доступа к конфиденциальной информации в ходе реализации угроз значительно превышает над стоимостью разработки и эксплуатации СЗИ [9].

Подводя итог, можно сказать, что построение СЗИ достаточно долгий и трудоемкий процесс. Необходимо учитывать множество аспектов при разработке и реализации системы. Это и правовые нормы, обусловленные законодательством РФ, и экономические аспекты непосредственно предприятия, для которого разрабатывается система.

Так же не стоит забывать и об используемых средствах защиты конфиденциальной информации. Они должны быть обязательно сертифицированы и разработаны только органами, имеющими лицензию на данный вид деятельности.

Рис. 1.1 Схема организации СЗИ

На рис.1 представлена схема взаимодействия компонентов СЗИ. Можно сделать вывод, что такая система всегда находится в динамическом состоянии.

Выводы

Подводя итог, можно сказать, что для построения качественной СЗИ, которая бы удовлетворяла всем законодательным актам РФ, необходимо использование только сертифицированных средств защиты информации. Так же необходим детальный анализ объекта информационной безопасности для выявления всех уязвимых мест компании или организации.

2. РАЗРАБОТКА СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ БЮРО КРЕДИТНЫХ ИСТОРИЙ

2.1 Организационная структура ЗАО «БКИ»

Бюро кредитных историй -- юридическое лицо, которое регистрируется в соответствии с законодательством Российской Федерации, являющееся коммерческой организацией и оказывающее в соответствии с Федеральным законом от 30.12.2004 № 218-ФЗ «О кредитных историях» услуги по формированию, обработке и хранению кредитных историй, а также по предоставлению кредитных отчётов и сопутствующих услуг.

Таким образом, одной из главных задач БКИ является прием, обработка и хранение информации, которую предоставляют кредитные организации. При этом необходимо обеспечить передачу информации по защищенным каналам. Так же необходимо обеспечить безопасное хранение КИ в БКИ.

Объектами защиты в соответствии с политикой безопасности ЗАО

«ВЕБКИ» являются:

1. Конфиденциальная информация, в том числе информация, содержащая сведения, составляющие коммерческую тайну и персональные данные.

2. Состав сведений конфиденциального характера, содержание которых определено в документе «Перечень сведений конфиденциального характера, обрабатываемых в организации», утверждаемым Генеральным директором ЗАО «БКИ».

3. Информационные ресурсы АС БКИ различного уровня доступа, содержащие конфиденциальную информацию.

4. Параметры конфигурации средств защиты информации АС БКИ.

Технические меры обеспечения безопасности информации, обрабатываемой с использованием АС БКИ, реализованы в комплексной системе защиты, данной АС и представляют собой применение следующих подсистем безопасности:

1. Защиты от несанкционированного доступа.

2. Защиты сетевого периметра системы (периметр, на котором находится АС).

3. Защиты информации при ее приеме и передаче.

4. Защиты от вредоносных программно-математических воздействий (воздействие на защищаемую информацию с помощью вредоносных программ).

5. Контроля защищенности сетевой структуры системы (телефонные линии, ЛВС и т.д.).

В подсистемах защиты от НСД, защиты сетевого периметра, приема, передачи и контроля защищенности использованы сертифицированные по требованиям безопасности информации средства защиты информации и средства электронной подписи.

В подсистеме защиты от вредоносных программно-математических воздействий использованы средства антивирусной защиты с регулярно обновляемыми базами вирусных сигнатур.

Механизм разграничения доступа пользователей к информационным ресурсам системы реализует назначение и предоставления прав доступа в соответствии с документом «Матрица доступа субъектов к ресурсам АС бюро кредитных историй», утвержденным руководителем Общества. Пользователь, пытающийся получить доступ к заданному ресурсу АС БКИ, выполняет процедуру идентификации и аутентификации.

Так же можно выделить четыре основных критерия, предъявляемых к безопасности автоматизированных систем:

1. D - минимальная защита (Системы, безопасность которых была оценена, но оказалась не удовлетворяющей требованиям более высоких разделов).

2. C - дискреционная защита;

2.1. C1 - дискреционное обеспечение секретности (разделение пользователей и данных; дискреционное управление доступом, допускающее принудительное ограничение доступа на индивидуальной основе).

2.2. C2 - управление доступом (более чётко оформленное дискреционное управление доступом; индивидуальные учётные записи, вход под которыми возможен через процедуру авторизации; журнал контроля доступа к системе; изоляция ресурсов).

3. B - мандатная защита;

3.1. B1 - защита с применением мета-безопасности (мандатное управление доступом к выбранным субъектам и объектам; маркировка данных).

3.2. B2 - структурированная защита (чётко определённая и документированная модель правил безопасности; применение расширенного дискреционного и мандатного управления доступом ко всем объектам и субъектам; скрытые каналы хранения).

3.3. B3 - домены безопасности (соответствие требованиям монитора обращений; структурирование для исключения кода, не отвечающего требованиям обязательной политики безопасности; поддержка администратора системы безопасности; примером подобной системы является XTS-300, предшественница XTS-400).

4. А - проверенная защита;

4.1. А1 - проверенный дизайн (по функциям идентично B3; формализованный дизайн и проверенные техники, включающие высокоуровневую спецификацию; формализованные процедуры управления и распространения; примером подобной системы является SCOMP, предшественница XTS-400).

Несмотря на классификацию, широкий спектр СЗКИ и методов реализации, буквально все структурно-функциональные элементы АС являются уязвимыми.

В настоящее время наиболее значимыми нормативными документами, определяющими критерии оценки ИБ и требования к ее реализации, являются «Общие критерии оценки безопасности информационных технологий» (The Common Criteriа for Informаtion Technology Security Evаluаtion/ISO 15408) «Практические правила управления информационной безопасностью» (Code of prаctice for Informаtion security mаnаgement/ISO 17799).

2.2 Анализ должностных обязанностей сотрудников ЗАО «БКИ»

В состав персонала, эксплуатирующего АС БКИ, руководителем Общества назначаются сотрудники, квалификация и степень благонадежности (доверия) которых позволяет безопасно эксплуатировать автоматизированную систему. Сотрудники, назначаемые в состав персонала АС БКИ, выполняют действия по управлению системой в соответствии с ролевой моделью и эксплуатационной документацией.

Ролевая модель включает необходимость исполнения персоналом АС следующих ролей: «Администратора АС БКИ», «Оператора АС БКИ» и администратора безопасности.

Субъектами доступа к АС БКИ являются:

1. Сотрудники ЗАО «БКИ», имеющие право самостоятельного доступа к техническим средствам АС БКИ и исполняющие функциональные обязанности в объеме действий, предусмотренных ролями:

1.1. «Администратор АС БКИ».

1.2. «Оператор АС БКИ».

2. Источники и пользователи кредитных историй, формируемые с использованием АС БКИ, предусмотренные ролями «Источник кредитных историй», «Пользователь кредитных историй».

Роль «Администратора АС БКИ» предполагает выполнение действий по конфигурированию и настройке средств операционной системы на серверной компоненте и компоненте управления АС БКИ, управлению средствами защиты и возлагает на исполнителя роли ответственность за безопасную и бесперебойную работу АС БКИ.

Роль «Оператора АС БКИ» предполагает выполнение действий по управлению процедурами получения, хранения и предоставления данных кредитных историй с использованием АС БКИ, по взаимодействию источников и пользователей кредитных историй с АС БКИ.

Исполнители ролей «Источник кредитных историй» и «Пользователь кредитных историй» являются внешними пользователями по отношению к АС БКИ.

Данные, содержащие защищаемую информацию, обрабатываемую АС БКИ, размещаются в следующих основных ресурсах АС БКИ:

1. Таблицы реляционной базы данных (СУБД PostgreSQL Server 9.0):

1.1. Кредитные истории (credit_history).

1.2. Черновые кредитные истории (drаft_credit_history).

1.3. Кредитные отчеты (report).

1.4. Платежи (pаyment).

1.5. Запросы на получение кредитного отчета (request).

1.6. Черновые запросы на получение кредитного отчета (drаft_request).

1.7. Пользователи (users).

2. Xml-выгрузки из реляционной базы данных АС БКИ для отправки титульных частей кредитных историй и запросов в Центральный Каталог Кредитных Историй (ЦККИ).

3. Реквизиты доступа к ресурсам АС БКИ.

4. Ключи электронной подписи, используемы в АС БКИ.

5. Данные системных журналов и подсистемы логирования.

6. Резервные копии базы данных.

Перечень защищаемых данных и ресурсов АС БКИ, а также соответствующие им права доступа субъектов АС БКИ (матрица доступа) представлен ниже (табл. 2.1 - Перечень защищаемых данных и ресурсов АС БКИ, права субъектов доступа к АС БКИ).

Таблица 2.1 Перечень защищаемых данных и ресурсов АС БКИ, права субъектов доступа к АС БКИ

Информационные данные

Наименование ресурса

Администрат ор АС БКИ

Оператор АС БКИ

Источник кредитных историй

Пользователь кредитных историй

1

2

3

4

5

6

Информация таблиц реляционной базы данных

Таблица credit_history

Кредитные истории

Чтение, изменение

Чтение

Создание, чтение

Нет доступа

Таблица drаft_credit_his

-tory

Черновые кредитные истории

Чтение, изменение

Чтение

Создание, чтение, изменение

Нет доступа

Таблица report

Кредитные отчеты

Создание, чтение, изменение

Создание, чтение

Нет доступа

Чтение

Таблица pаyment

Платежи

Чтение, изменение

Чтение

Создание, чтение

Нет доступа

Таблица request

Запросы на получение кредитного отчета

Чтение, изменение

Чтение

Нет доступа

Создани е, чтение

Таблица drаft_request

Черновые запросы на получение кредитного отчета

Чтение, изменение

Чтение

Нет доступа

Создани е, чтение, изменен ие

Таблица users

Данные пользовател ей АС БКИ

Создание, чтение, изменение

Чтение

Нет доступа

Нет доступа

Прочие защищаемые ресурсы

Реквизиты

Создание, чтение, изменение

Чтение

Чтение

Чтение собстве нных реквизи тов

Реквизиты

доступа к

собственны

собственны

доступа

ресурсам

х

х

АС БКИ

реквизитов

реквизитов

Ключи электронно й подписи

Ключи электронно й подписи, используем

ы в АС БКИ

Создание, чтение, изменение

Чтение

Нет доступа

Нет доступа

Данные системных журналов и подсистемы

логировани я

Данные системных журналов и подсистемы

логировани я

Чтение

Нет доступа

Нет доступа

Нет доступа

xml- выгрузки

Титульные части кредитных историй и запросы в

ЦККИ

Создание, чтение

Чтение

Нет доступа

Нет доступа

Резервные копии базы данных

Резервные копии на жестком диске сервера АС БКИ,

оптических носителях информаци

и

Создание, чтение

Чтение

Нет доступа

Нет доступа

Таким образом, в АС БКИ предусмотрено разграничение доступа субъектов и объектов доступа к конфиденциальной информации. Это позволяет ограничить доступ к информационной базе АС БКИ и отследить возможные факты НСД.

В состав эксплуатационной документации входят технологические инструкции персоналу, исполняющему указанные роли, техническая документация производителя технических средств, включая средства защиты информации, документы, регламентирующие предоставление услуг потребителям.

В настоящий момент в организации доступ к АС БКИ осуществляется только посредством логина и пароля, чего не достаточно. Это может привести к тому, что, используя соответствующие программы, можно подобрать логин и пароль. В некоторых случаях, если пароль устанавливается непосредственно сотрудником, пароль можно подобрать исходя из общих знаний о человеке. Более надежным вариантом аутентификации является электронный замок, который должен быть у каждого сотрудника ЗАО «БКИ». Который имеет доступ к АС БКИ.

Так же не производится шифрование информации в базе бюро. Для более полной организации защиты необходимо шифровать данные ключом, известным только определенной категории сотрудников БКИ.

2.3 Анализ модели угроз информационного характера

Одной из главных задач при разработке системы защиты информации является построение модели угроз. Это позволяет в полном объеме оценить слабые места автоматизированной системы. В соответствии с пунктом 2 статьи 19 ФЗ «О персональных данных» обеспечение безопасности персональных данных достигается, в частности определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных, т.е. разработкой модели угроз.

Основными группами угроз, на противостояние которым направлены цели и требования безопасности, являются:

1. Угрозы, связанные с осуществлением несанкционированного доступа (ознакомления) с информацией, содержащей сведения о кредитных историях, при ее обработке и хранении.

2. Угрозы, связанные с несанкционированным копированием (хищением) информации, содержащей сведения о кредитных историях (в том числе БД кредитных историй в целом).

3. Угрозы, связанные с осуществлением доступа к информации, содержащей сведения о кредитных историях, без разрешения на то ее владельца (субъекта кредитной истории).

4. Угрозы, связанные с нарушением доступности информации, содержащей сведения о кредитных историях, передаваемой заинтересованным лицам.