Дипломная работа: Разработка системы защиты информации для закрытого акционерного общества Бюро кредитных историй

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

5. Угрозы, связанные с перехватом информации, содержащей сведения о кредитных историях, из каналов передачи данных с использованием специализированных программно-технических средств.

6. Угрозы, связанные с потерей (утратой) информации, содержащей сведения о кредитных историях, вследствие сбоев (отказов) программного и аппаратного обеспечения.

7. Угрозы, связанные с нарушением согласованности данных, принимаемых от источников кредитных историй, помещаемых в БД кредитных историй и выдаваемых в Центральный Каталог Кредитных Историй, а также помещаемых в дополнительную часть кредитной истории (в случае обновления кредитной истории).

8. Угрозы, связанные с отрицанием фактов отправления запросов на получение кредитных историй и фактов получения кредитных отчетов.

9. Угрозы, связанные с внедрением компьютерных вирусов и другого вредоносного программного обеспечения.

10. Угрозы, связанные с осуществление несанкционированных информационных воздействий (направленных на «отказ в обслуживании» для сервисов, модификацию конфигурационных данных программно- аппаратных средств, подбор аутентификационной информации и т.п.).

Модель угроз является обязательным пунктом в построении системы защиты информации. Данная мера необходима для выявления слабых мест АС БКИ, эффективной постановки задачи.

Из вышеперечисленного списка угроз можно сделать вывод, что основными направлениями разработки системы защиты информации будут защита от НСД при приеме, передачи и хранении конфиденциальной информации.

В приложении 1 приведен пример модели угроз для офисных помещений.

2.4 Анализ организационных мер по обеспечению безопасности информации

Сотрудниками Общества подписывается обязательство установленной формы о неразглашении полученных при выполнении служебных (должностных) обязанностей и включенных в документ

«Перечень сведений конфиденциального характера, обрабатываемых в организации» сведений.

Для мест размещения технических средств (помещений) АС БКИ определяются границы контролируемой зоны, свободный доступ в которую для посторонних лиц запрещен.

Доступ обслуживающего персонала в помещение, где расположены технические средства АС БКИ, допускается только в присутствии лиц, ответственных за обеспечение безопасности информации при ее обработке в АС БКИ.

Входные двери технических помещений размещения оборудования АС БКИ снабжаются средствами (замками и иными устройствами), препятствующими неконтролируемому самостоятельному физическому доступу посторонних лиц. Посторонними лицами считаются сотрудники Общества, которым не предоставлено право самостоятельного доступа к техническим средствам АС, а также лица, не являющиеся сотрудниками Общества.

В Обществе устанавливается режим прохода на территорию (помещения) офиса, включая служебные помещения. При этом исключается нахождение посторонних лиц на территории помещений Общества без контроля со стороны ответственных сотрудников. Режим пропуска в служебные помещения определяется руководителем Общества.

Исключается возможность визуального (в том числе с использованием оптических средств наблюдения) просмотра информации ограниченного доступа с устройств визуализации информации (видеодисплейных терминалов и устройств вывода на печать).

Входные двери помещений, где размещены средства АС БКИ, на время отсутствия в них ответственного персонала, обслуживающего АС БКИ, закрываются на замок, опечатываются и сдаются под охрану.

Корпуса аппаратных средств, входящих в состав АС БКИ (сервер, АРМ, сетевое оборудование) снабжаются средствами контроля вскрытия (опечатываются).

Хранение документов, содержащих конфиденциальную информацию, а также хранения ключевых носителей с закрытыми ключами электронной подписи производится в специальных хранилищах (шкафах) сейфового типа. Ответственность за сохранность носителей и документов возлагается руководителем Общества на сотрудников в персональном порядке.

В отношении сотрудников, назначенных на исполнение обязанностей администратора и оператора АС БКИ, осуществляются строгие отборочно- кадровые мероприятия, исключающие возможность появления среди них злоумышленников.

2.5 Анализ используемых средств защиты конфиденциальной информации

Аппаратно-программный комплекс защиты конфиденциальной информации включает в себя следующие средства:

1. Электронный замок «Соболь».

Идентификация и аутентификация; контроль целостности; аппаратный ДСЧ; регистрация попыток доступа; доверенная загрузка.

2. СКЗИ Верба-OW.

Реализована возможность формирования и проверки цифровой подписи (ЦП) в соответствии с требованиями ГОСТ Р. 34.10-2001 (алгоритм, основанный на эллиптических кривых); в библиотеке имеется функция генерации ключей (verbа_key_gen); обеспечена возможность проверки ЦП ГОСТ Р 34.10-94 под сообщением в формате PKCS#7 с использованием сертификата открытого ключа в формате X.509, сформированного СКЗИ «КриптоПро CSP».

3. СКЗИ Secret Disk Server NG.

Обеспечивает защиту от несанкционированного доступа баз данных, корпоративной почты и другой информации на дисках сервера; двухфакторную аутентификацию администраторов с помощью электронных ключей; предоставление доступа к конфиденциальным данным только доверенным сотрудникам; многопользовательскую работу с защищёнными данными; экстренную блокировку доступа к данным; возможность использования сертифицированных криптопровайдеров; надёжную защиту баз данных 1С; поддержку Microsoft Windows Server 2012 R2.

4. Ключевой носитель eToken Pro 32k.

Техническое средство, предназначенное для корректной аутентификации, безопасного хранения конфиденциальных данных, выполнения криптографических вычислений и работы с асимметричными ключами и цифровыми сертификатами.

5. Средство создания модели системы разграничения доступа «Ревизор 1-ХР».

Обеспечивает автоматическое сканирование локальных логических дисков, доступных сетевых папок; автоматическое считывание установленных прав доступа файловой системы NTFS (для АРМ под управлением ОС семейства Windows NT); построение по результатам сканирования дерева ресурсов, соответствующего структуре ресурсов АРМ и ЛВС; автоматическое получение списка локальных и доменных пользователей (для АРМ под управлением ОС семейства Wiтdows NT); ручную регистрацию в ПРД пользователей и установка их уровней доступа; установка прав доступа пользователей к объектам доступа, а также грифов секретности объектов доступа; отображение всей информации, содержащейся в ПРД, в удобной форме; создание отчетов на основе информации о субъектах и объектах доступа.

6. Средство контроля защищенности от НСД «Ревизор 2-ХР».

Обеспечивает отображение всей информации, содержащейся в ПРД (возможен только просмотр); сравнение структуры ресурсов АРМ, описанной в ПРД, с реальной структурой ресурсов; создание отчета по результатам сравнения; построение плана тестирования объектов АРМ; проверка реальных прав доступа пользователей к объектам доступа; создание отчета по результатам тестирования.

7. Сетевой сканер «Ревизор Сети».

Предназначен для обнаружения уязвимостей установленного сетевого программного и аппаратного обеспечения, использующего протоколы стека TCP/IP.

8. Средство фиксации и контроля исходного состояния программного комплекса «ФИКС».

Обеспечивает фиксацию исходного состояния программного комплекса; контроль исходного состояния программного комплекса; фиксацию и контроль каталогов; контроль различий в заданных файлах (каталогах); возможность работы с длинными именами файлов и именами, содержащими символы кириллицы.

9. Программа поиска и гарантированного уничтожения информации на дисках «TERRIER».

Обеспечивает выбор диска для поиска ключевых слов; просмотр содержимого текущего диска; просмотр параметров текущего диска; сохранение фрагмента текущего диска в файл; копирование фрагмента текущего диска в буфер обмена; печать фрагмента текущего диска на принтере; сохранение образа текущего диска в файл; подключение образа диска, сохраненного в файл; формирование списков ключевых слов; выбор параметров поиска ключевых слов; поиск ключевых слов на диске; выборочное гарантированное уничтожение найденных ключевых слов; формирование отчета по результатам поиска; поиск файла, содержащего найденное ключевое слово; просмотр журнала событий программы; просмотр параметров лицензии программы.

10. Антивирус Dr. Web Security Suite.

11. Криптомаршрутизатор (VPN-соединение).

Таким образом, часть угроз, описанных в пункте 1.3, может быть устранена имеющимися СЗКИ. Но, следует отметить, что остаются слабые места в системе, которые не защищены никакими средствами. Задача выполнения данной работы состоит в том, чтобы обеспечить надежной защитой все моменты, описанные в модели угроз. Для этого необходимо расширить круг используемых средств защиты.

2.6. ТЕХНИЧЕСКОЕ ЗАДАНИЕ

1. Общие сведения.

В настоящем техническом задании приведено описание, назначение и цели создания, технические требования к системе защиты информации, в том числе определены требования к организационному, информационному, программному и техническому обеспечению, а также к работам по внедрению вышеуказанной системы на предприятии ЗАО «БКИ».

2. Назначение и цели создания.

Система защиты информации - комплекс организационных и технических мер, направленных на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.

Необходимо разработать систему защиты информации для АС БКИ, отвечающей классу защищенности 1Г и классу К3 информационной системы для обработки персональных данных.

Система защиты информации должна обеспечивать следующие основные возможности АС БКИ и решение задач:

1. Идентификация и аутентификация субъектов и объектов доступа.

2. Управление доступом субъектов и объектов доступа.

3. Регистрация событий безопасности.

4. Антивирусная защита.

5. Обнаружение (предотвращение) вторжений.

6. Контроль защищенности информации.

7. Целостность информации.

8. Доступность информации.

9. Защита технических средств.

10. Защита АС БКИ, ее средств, систем связи и передачи данных.

3. Требования к продукту.

3.1. Функциональные требования. СЗИ должна обеспечивать:

1. Установление защищенных каналов связи для передачи и приема конфиденциальной информации.

2. Безопасное хранение конфиденциальной информации в АС БКИ.

3. Санкционированный доступ к АС БКИ.

4. Мониторинг уровня безопасности АС БКИ (периодическое тестирование функций программных средств, их периодическое обновление и контроль работоспособности).

5. Для сервера - резервное копирование конфиденциальной информации; элементы системы должны иметь возможность динамического резервирования событийной информации в случае отказа каналов связи.

3.2. Технические требования.

Система защиты информации должна беспрепятственно обеспечивать штатную работу АС БКИ. Для этого необходимо соблюдение следующих функций:

1. Бесперебойность питания.

2. Коррекция при падениях напряжения и повышенном напряжении.

3. Фильтрация и защита от скачков напряжения.

4. Обеспечение санкционированного доступа в охраняемое помещение.

3.3. Требования к качеству.

Система ЗКИ должна быть построена полностью с помощью сертифицированных лицензированных СЗКИ. Должны быть соблюдены основные функциональные требования к системе.

3.4. Состав и содержание работ по созданию.

Моделирование угроз АС БКИ при передаче, приеме и хранении конфиденциальной информации. Тестирование уже имеющейся системы защиты информации. Анализ результатов тестирование. Построение модели новой системы защиты информации на основе собранных данных.

Необходимо:

1. Внедрить систему электронного документооборота.

2. Цифровую подпись для приема, передачи информации.

3. Шифрование конфиденциальной информации в базе АС БКИ. Для АРМ:

1. Применить индивидуальный электронный ключ для каждого сотрудника ЗАО «БКИ», имеющего доступ к АС БКИ.

2. Внедрить технические средства защиты информации от утечки по каналам связи (телефонные сети, ЛВС).

3.5. Порядок контроля и внедрения системы

При осуществлении работ по внедрению необходимо согласовать вновь установленные оборудование и программы с ранее установленными. Работы должны быть выполнены в строгом соответствии с проектом. Материалы и оборудование должны соответствовать указанным в проекте моделям и наименованиям приборов и программ.

3.6. Требования к документационному обеспечению.

Необходимо представить отчет о выполнении ТЗ в виде дипломной работы.

Выводы

В ходе работы был произведен анализ работы АС БКИ, модели угроз данной системы, имеющихся средств защиты информации. ТЗ было составлено на основании сопоставления анализа модели угроз и имеющихся в организации средств защиты. Был сделан вывод, что есть существенные недостатки в системе защиты, которые могут привести к существенным убыткам в случае их обнаружения.

На основании этих данных в ТЗ в задачи поставлены те организационные меры, которые необходимо исполнить в первую очередь для безопасного функционирования АС БКИ.

3. РЕАЛИЗАЦИЯ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ ЗАО «БКИ»

3.1 Организация электронного документооборота, ЦП и шифрования баз данных