Информационная защита административного здания строительной организации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ВВЕДЕНИЕ

Инженерно-техническая защита информации - одна из основных составляющих комплекса мер по защите информации. Этот комплекс включает нормативно-правовые документы, организационные и технические меры, направленные на обеспечение безопасности секретной и конфиденциальной информации.

Инженерно-техническая защита информации включает комплекс организационных и технических мер по обеспечению информационной безопасности техническими средствами и решает следующие задачи:

  1. Предотвращение проникновения злоумышленника к источникам информации с целью её уничтожения, хищения или изменения.
  2. Защита носителей информации от уничтожения в результате воздействия стихийных сил и прежде всего, пожара и воды (пены) при его тушении. 
  3. Предотвращение утечки информации по различным техническим каналам.

Способы и средства решения первых двух задач не отличаются от способов и средств защиты любых материальных ценностей, третья задача решается исключительно способами и средствами инженерно-технической защиты информации.

Инженерно-техническая защита информации представляет собой достаточно быстро развивающуюся область науки и техники на стыке теории систем, физики, оптики, акустики, радиоэлектроники, радиотехники, электро- и радиоизмерений и других дисциплин. Круг вопросов, которыми вынуждена заниматься инженерно-техническая защита, широк и обусловлен многообразием источников и носителей информации, способов и средств её добывания, а, следовательно, и защиты.

Первым шагом на пути построения системы ЗИ является разработка документа "Перечень сведений, составляющих коммерческую тайну предприятия". Работу по созданию перечня можно разбить на два этапа: 1) составление предварительного перечня; 2) анализ  предварительного перечня, разработка окончательного перечня и его утверждение. Второй этап включает в себя описание пространственного расположения мест размещения источников защищаемой информации. Далее создаются поэтажные планировки зданий с указанием мест размещения источников информации и необходимыми комментариями. Третий этап создания системы защиты информации - моделирование угроз безопасности с целью оценки уязвимости объектов защиты и степени риска, при этом создаются модели технических и физических каналов утечки информации.

В данной курсовой работе в качестве объекта информационной защиты рассматривается административное здание строительной организации.

Статья 3 Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне»

Коммерческая тайна - режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду.

  1. МОДЕЛИРОВАНИЕ ОБЪЕКТА ЗАЩИТЫ

    1. Структурирование защищаемой информации

Защита информации будет рациональной в том случае, когда уровень защиты, а следовательно, затраты соответствуют количеству и качеству информации. Для обеспечения рациональной защиты возникает необходимость структурирования конфиденциальной информации, т.е. разделение её, на так называемые информационные элементы. Информационный элемент представляет собой информацию на носителе с достаточно четкой границей, и удовлетворяет следующим требованиям:

- принадлежность конкретному источнику, т.е. документу, человеку и т.д;

- содержится на отдельном носителе;

- имеет конкретную цену.

Структурирование информации проводится путем последовательной детализации защищаемой информации, начиная с перечня сведений содержащих тайну. Детализация представляет иерархическое разбиение информации в соответствии со структурой тематических вопросов, охватываемые все аспекты объекта.

Структура КИ

 

 

 

Каждому элементу присвоим гриф (метку) секретности и рассчитаем ее стоимость. Организация, осуществляющая коммерческую деятельность, может проставлять на своих документах гриф «Коммерческая тайна» в силу Федерального закона «О коммерческой тайне».

Статья 3 Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне»

«Коммерческая тайна - режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду».

Так как для детальной классификации КИ одного грифа явно недостаточно, будем использовать метки секретности:

  • СК (строго конфиденциально);
  • К (конфиденциально);
  • ДВП (для внутреннего пользования).

Для определения цены элемента информации используем метод экспертных оценок. Этот метод может осуществляться, если известен ущерб, который будет причинен фирме в случае утечки этой информации. При этом вид и объем информации не влияют на эту цену.

Структурная модель объекта защиты представлена в таблице 1.


 

№ элемента инф-ции

Наименование элемента информации

Гриф(метка) конф-ти информации

Цена инф-ции, тыс. р.

Наименование источника информации

Местонахождение источника информации

1.1

Структура

К

30

бумажный носитель

Кабинет директора, сейф

1.2

Методы управления

К

30

электронный носитель

Кабинет директора, компьютер

1.3

Финансы

КТ

70

бумажный носитель

Бухгалтерия, сейф

1.4

Планы и программы

СК

90

электронный носитель

Серверная, компьютер

1.5

Проблемы и пути их решения

К

20

электронный носитель

Кабинет директора, компьютер

1.6

Безопасность

СК

70

электронный носитель

Кабинет директора, компьютер

2.1

Качество продукции

СК

50

электронный носитель

Серверная, компьютер

2.2

Себестоимость продукции

К

40

электронный носитель

Бухгалтерия, компьютер

2.3

Характеристики разрабатываемой продукции

СК

80

электронный носитель

Кабинет директора, компьютер

2.4

Возможности производства

ДВП

20

электронный носитель

Бухгалтерия, компьютер

2.5

Исследовательские работы

ДВП

20

электронный носитель

Серверная, компьютер

2.6

Технологии

КТ

110

электронный носитель

Кабинет директора, компьютер

3.1

Принципы, концепция и стратегия маркетинга

КТ

120

бумажный носитель

Кабинет директора, сейф

3.2

Каналы приобретения и сбыта

К

50

бумажный носитель

Бухгалтерия, сейф

3.3

Партнеры

ДВП

20

электронный носитель

Бухгалтерия, компьютер

3.4

Конкуренты

ДВП

10

электронный носитель

Бухгалтерия, компьютер

3.5

Переговоры и соглашения

КТ

90

бумажный носитель

Директор, сейф

3.6

Персональные данные работников

К

50

электронный носитель

Бухгалтерия, компьютер


 

1.2 Разработка модели объекта защиты

Моделирование объектов защиты проводится на основе пространственных моделей. Пространственная модель объекта информационной защиты - табличное  описание пространственных зон с указанием месторасположения источников защищаемой информации. Источником для получения пространственной модели является разработанный ранее эскиз объекта информационной защиты. Пространственная  модель  представлена в таблице 2.

 

Таблица 2

1

Название помещения

Фирма, занимающаяся строительством.

2

Этаж

1

Площадь, м2

864

3

Количество окон, тип сигнализации, наличие штор на окнах

32, сигнализации нет, на всех окнах жалюзи

Куда выходят окна

на улицу

4

Двери: кол-во, одинарные, двойные

наружные: две двойные, одна одинарная;

межкомнатные: 16

5

Соседние помещения: название, толщина стен

Нет; наружная - 0,3 м, перекрытия - 0,1 м

6

Помещение над потолком: название, толщина перекрытий

Отсутствует; 0,3 м

7

Помещение под полом:

название, толщина перекрытий

Отсутствует; 0,3 м

8

Вентиляционные отверстия: места размещения, размеры

Во всех кабинетах, туалеты; 25х20

9

Батарея отопления

15 батарей

10

Цепи электропитания

Цепь электропитания фирмы подключена к  городской сети: напряжение 220 В, частота 50 Гц. К цепи электропитания подключены все кабинеты и помещения. В помещениях находится  35 розеток.

11

Телефон

Мини АТС Panasonic KB-308 + плата расширения (15 тел):  3 внешних, 15 внутренних линий

12

Радиотрансляция

Отсутствует

13

Электрические часы

Отсутствуют

14

Бытовые радиосредства

Отсутствуют

15

Бытовые электроприборы

Вентиляторы по одному в каждом кабинете, бухгалтерии и приемной (всего 10 шт.); настенные кондиционеры LG G07SK в кабинете директора, конф.зале и техническом помещении (всего 3 шт.)

16

ПЭВМ

27 шт.:26 персональных компьютера, 1 сервер.       Все компьютеры объединены в локальную сеть и имеют выход в интернет.

17

Технические средства охраны

Отсутствуют

18

Телевизионные средства наблюдения

Отсутствуют

19

Пожарная сигнализация

Дымовые извещатели, расположены во всех помещениях.


 

  1. КАНАЛЫ УТЕЧКИ ИНФОРМАЦИИ
    1. Оптический канал.

Отраженный от объекта свет содержит информацию о его внешнем виде (видовых признаках), а излучаемый объектом свет - о параметрах излучений (сигнальных признаках).  Запись информации производится в момент отражения падающего света путем изменения яркости и спектрального состава отраженного луча света. Излучаемый свет содержит информацию об уровне и спектральном составе источников видимого света, а в инфракрасном диапазоне по характеристикам излучений можно также судить о температуре элементов излучения.      

Оптический канал предполагает получение информации путем:

  • визуального наблюдения;
  • фото - видеосъемки;
  • использования видимого и инфракрасного диапазонов для передачи информации от скрыто установленных микрофонов и других датчиков.

При этом в качестве среды распространения могут использоваться как свободное пространство, так и волоконно-оптические линии связи. Сюда же следует отнести использование лазерного излучения для перехвата разговоров, ведущихся в некотором помещении, путем зондирования оконного остекления.

 

 

 

    1. Радиоэлектронный канал

В радиоэлектронном канале носителем информации является электрический ток и электромагнитное поле с частотами колебаний от звукового диапазона до десятков ГГц.    

Радиоэлектронный канал относится к наиболее информативным каналам утечки  в силу следующих его особенностей:      

- независимость функционирования канала от времени суток и года, существенно меньшая зависимость его параметров по сравнению с другими каналами от метеоусловий;      

- высокая достоверность добываемой информации, особенно при перехвате ее в функциональных каналах связи (за исключением случаев дезинформации);      

- большой объем добываемой информации;      

- оперативность получения информации вплоть до реального масштаба времени;     

  - скрытность перехвата сигналов и радиотеплового наблюдения.

В радиоэлектронном канале производится перехват радио и электрических сигналов, радиолокационное и радиотепловое наблюдение.

Структура радиоэлектронного канала утечки информации в общем случае включает источник сигнала или передатчик, среду распространения электрического тока или электромагнитной волны и приемник сигнала.

В радиоэлектронных каналах утечки информации источники сигналов могут быть четырех видов:      

- передатчики функциональных каналов связи;      

- источники опасных сигналов;      

- объекты, отражающие электромагнитные волны в радиодиапазоне;      

- объекты, излучающие собственные (тепловые) радиоволны.      

 

 

 

 

    1. Акустический канал

В акустическом канале утечки носителем информации от источника к несанкционированному получателю является акустическая волна в атмосфере, воде и твердой среде. Источниками ее могут быть:

- говорящий человек, речь которого подслушивается в реальном масштабе времени или озвучивается звуковоспроизводящим устройством; 

- механические узлы механизмов и машин, которые при работе издают акустические волны.  

Источники сигналов характеризуются диапазоном частот, мощностью излучения в Вт, интенсивностью излучения в Вт/м- мощностью акустической волны, прошедшей через перпендикулярную поверхность площадью 1 м2 , громкостью звука в дБ, измеряемой как десятичный логарифм отношения интенсивности звука к интенсивности звука  порога слышимости. Порог слышимости соответствует мощности звука 10-12 Вт или звуковому давлению на барабанную перепонку уха человека 2.10 - 5 Па.

 

Уровни громкости различных звуков

Оценка громкости звука на слух

Уровень звука, дБ

                       Источник звука

Очень тихий

               0

              10

Усредненный порог чувствительности уха

Тихий шепот  (1.5 м) 

  Тихий

              20

              30

              40 

Тиканье настенных механических часов

Шаги по мягкому ковру (3-4 м)

  Тихий разговор, шум в читальном зале

  Умеренный

              50

 

              60

  Шум в жилом помещении, легковой автомобиль (10-15 м)

Улица средней шумности    

  Громкий

              70

              80

Спокойный разговор (1 м), зал большого магазина

Радиоприемник громко (2 м), крик

  Очень громкий

              90

            100

Шумная улица, гудок автомобиля

Симфонический оркестр, автомобильная сирена

  Оглушительный

            110

            120

            130

Пневномолот, очень шумный цех

Гром над головой

Звук воспринимается как боль


 

Акустические волны как носители информации характеризуются следующими показателями и свойствами:      

- скоростью распространения носителя;      

- величиной (коэффициентом) затухания или поглощения;      

- условиями распространения акустической волны (коэффициентом отражения от границ различных сред, дифракцией).      

Виброакустический канал связан с распространением колебаний звуковой частоты по строительным конструкциям и инженерным коммуникациям. Особенно хорошо звуковые колебания распространяются по арматуре ограждающих конструкций, трубам отопления и водоснабжения. При удачном стечении обстоятельств «противник» может прослушать разговоры, ведущиеся в помещении, с помощью вибродатчика (стетоскопа), установленного на трубу отопления с расстояния в несколько десятков метров. Обычно подслушивание с использованием виброакустического канала осуществляется из соседнего или смежного помещения через толщу строительной конструкции с помощью стетоскопа, чувствительным элементом которого является  вибродатчик.

    1. Материально-вещественный канал

Особенность этого канала вызвана спецификой источников и носителей информации по сравнению с другими каналами. Источниками и носителями информации в нем являются субъекты (люди) и материальные объекты (макро и микрочастицы), которые имеют четкие пространственные границы локализации, за исключением излучений радиоактивных веществ. Утечка информации в этих каналах сопровождается физическим перемещением людей и материальных тел с информацией за пределами контролируемой зоны. Для более четкого описания рассматриваемого канала целесообразно уточнить состав источников и носителей информации.

Основными источниками материально-вещественного канала утечки информации являются следующие:

- черновики различных документов и макеты материалов, узлов, блоков, устройств, разрабатываемых в ходе научно-исследовательских и опытно-конструкторских работ, ведущихся на предприятии (организации);      

- отходы делопроизводства и издательской деятельности на предприятии (организации), в том числе использованная копировальная бумага, забракованные листы при оформлении документов и их размножении;      

- нечитаемые дискеты ПЭВМ из-за их физических дефектов и искажений загрузочных или других кодов;      

- бракованная продукция и ее элементы;      

- отходы производства в газообразном, жидком и твердом виде.    

Перенос информации в этом канале за пределы контролируемой зоны возможен следующими субъектами и объектами:

- сотрудниками организации и предприятия;      

- воздушными массами атмосферы;      

- жидкой средой;      

- излучениями радиоактивных веществ.      

 

Эти носители могут переносить все виды информации: семантическую и признаковую, а также демаскирующие вещества. Семантическая информация содержится в черновиках документов, схем, чертежей; информация о видовых и сигнальных демаскирующих признаках - в бракованных узлах и деталях, в характеристиках радиоактивных излучений и т. д.; демаскирующие - в газообразных, жидких и твердых отходах производства.

Структура материально-вещественного канала утечки информации

 

Приемники информации этого канала достаточно разнообразны. Это эксперты зарубежной разведки или конкурента, средства для физического и химического анализа, средства вычислительной техники, приемники радиоактивных излучений и др.

  1. МОДЕЛИРОВАНИЕ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ
    1. Общие сведения

Моделирование угроз безопасности информации предусматривает анализ способов ее хищения, изменения и уничтожения с целью оценки наносимого этими способами ущерба.

Моделирование угроз включает:

- моделирование способов физического проникновения злоумышленника                                                                     к  источникам информации;

- моделирование технических каналов утечки информации.

Действие злоумышленника по добыванию информации и материальных ценностей определяется поставленными целями и задачами, мотивацией, квалификацией и технической оснащенностью. Прогноз способов физического проникновения следует начать с выяснения, кому нужна защищаемая информация. Для создания модели злоумышленника необходимо мысленно проиграть с позиции злоумышленника варианты проникновения к источникам информации. Чем больше при этом будет учтено факторов, влияющих на эффективность проникновения, тем выше будет вероятность соответствия модели реальной практике. В условиях отсутствия информации о злоумышленнике лучше переоценить угрозу, хотя это может привести в увеличению затрат.

 

    1. Моделирование способов физического проникновения

Этот вид моделирования рассматривает все возможные способы физического проникновения злоумышленника и доступа его к защищаемой информации. Способ физического проникновения предполагает выбор конкретного пути преодоления злоумышленником преград для доступа к защищаемым элементам информации. Этот путь может проходить через пространственные зоны, рассмотренный пространственной моделью. Для построения такого пути необходимо проанализировать эскиз объекта и пространственную модель. В качестве препятствий могут быть окна (w) и двери (d), которые нужно преодолеть злоумышленнику для достижения цели.

Важным фактором при выборе пути злоумышленником является оценка реальности этого пути. Реальность пути связана с  вероятностью выбора злоумышленником этого пути. Она определялась методом экспертных оценок. Вероятность зависит от простоты реализации именного этого пути проникновения. Очевидно, что через некоторые окна и двери легче проникнуть, поэтому следующие  соображения:

  1. Проникнуть легче через дверь, чем через окно;
  2. Легче проникнуть в окно, не содержащее дополнительных средств защиты, чем в окно с решетками;
  3. Проникнуть легче через обычную дверь, чем через железную;
  4. Чем больше нужно миновать препятствий, тем путь менее вероятен;

В зависимости от этих соображений предлагаются следующие оценки Or   реальности пути:

1. Or=0,1  - для маловероятных путей;

2. Or=0,5 - для вероятных путей;

3. Or=0,9 - для наиболее вероятных путей.

 

Величина угрозы находится по формуле:

D=Or ∙ Si ,

где:  D - величина угрозы, выраженная в условных единицах;

Or - оценка реальности пути;

Si - цена элемента информации i.

Для формализации оценки угрозы целесообразно ввести ранжирование величины угрозы по ее интервалам, сопоставляемым с рангами. Ранги угроз с линейной шкалой можно устанавливать из следующих соображений:

  • Определяется диапазон значений величин угроз как (1 ÷ Dmax);

 

  • вводится в рассмотрение 6 рангов;
  • устанавливается наивысший по значимости ранг R1=1 для угроз, имеющих значительные величины;
  • определяется линейный интервал ранга d=Dmax/6;
  • соответствие рангов угроз и интервалов величин угроз определяется следующими формулами:

 

R6=6 : [1÷ R6max], R6max = d-1;

Ri=i : [(R(i+1)max +1)÷ Rimax] ,  Rimax = R (i-1)max + d; i = (2,3,4,5);

R1=1 : [ >R2max+1].

Максимальная величина угрозы Dmax = 99,  тогда d=16,5.

Определяем ранги и интервалы значений угроз:

R6=6 для интервала [ 0÷ 16];

R5=5 для интервала [16,5 ÷ 32,5];

R4=4 для интервала [33 ÷ 49];

R3=3 для интервала [49,5 ÷ 65,5];

R2=2 для интервала [66 ÷ 82];

R1=1 для интервала [82,5÷99];

 

Полученная система рангов представлена в таблице 3.

Таблица 3

Интервал величины угрозы

Ранг угрозы Ri

82,5-99

1

66-82

2

49,5-65,5

3

33-49

4

16,5-32,5

5

0-16

6


 

Модель способов физического проникновения представляется в таблице 4.

Таблица 4

Наименование элемента информации

Цена инф-ции

Местонахождение источника информации

Путь проникновения злоумышленника

Оценка реальности канала (Or)

Величина угрозы (D)

Ранг угрозы

1.1

Структура

30

Кабинет директора, сейф

W1-S1

0,9

27

5

W2-S1

0,5

15

6

D1-D7-D3-D4-S1

0,1

3

6

1.2

Методы управления

30

Кабинет директора, компьютер

W1-ПК1

0,5

15

6

W2-ПК1

0,9

27

5

D1-D7-D3-D4-ПК1

0,5

15

6

1.3

Финансы

70

Бухгалтерия, сейф

W3- S2

0,9

63

3

D2-D5-S2

0,9

63

3

D1-D7-D5-S2

0,5

35

4

1.4

Планы и программы

90

Серверная, компьютер

D1-D7-D6-ПК3

0,5

45

4

D2-D6-ПК3

0,5

45

4

W5-D6- ПК3

0,1

9

6

1.5

Проблемы и пути их решения

20

Кабинет директора, компьютер

W1-ПК1

0,5

10

6

W2-ПК1

0,9

18

5

D1-D7-D3-D4-ПК1

0,5

10

6

1.6

Безопасность

70

Кабинет директора, компьютер

W1-ПК1

0,5

35

4

W2-ПК1

0,9

63

2

D1-D7-D3-D4-ПК1

0,5

35

4

2.1

Качество продукции

50

Серверная, компьютер

D1-D7-D6-ПК3

0,5

25

5

D2-D6-ПК3

0,5

25

5

W5-D6- ПК3

0,1

5

6

2.2

Себестоимость продукции

40

Бухгалтерия, компьютер

W3- ПК2

0,5

20

5

W4- ПК2

0,5

20

5

D2-D5-ПК2

0,1

4

6

2.3

Характеристики разрабатываемой продукции

80

Кабинет директора, компьютер

W1-ПК1

0,5

40

4

W2-ПК1

0,9

72

2

D1-D7-D3-D4-ПК1

0,5

40

4

2.4

Возможности производства

20

Бухгалтерия, компьютер

W3- ПК2

0,5

10

6

W4- ПК2

0,1

2

6

D2-D5-ПК2

0,1

2

6

2.5

Исследовательские работы

20

Серверная, компьютер

D1-D7-D6-ПК3

0,5

10

6

D2-D6-ПК3

0,5

10

6

W5-D6- ПК3

0,1

2

6

2.6

Технологии

110

Кабинет директора, компьютер

W1-ПК1

0,5

55

3

W2-ПК1

0,9

98

1

D1-D7-D3-D4-ПК1

0,5

55

3

3.1

Принципы, концепция и стратегия маркетинга

120

Кабинет директора, сейф

W1-S1

0,5

60

3

W2-S1

0,5

60

3

D1-D7-D3-D4-S1

0,1

12

6

3.2

Каналы приобретения и сбыта

50

Бухгалтерия, сейф

W3- S2

0,9

45

4

D2-D5-S2

0,9

45

4

D1-D7-D5-S2

0,5

25

5

3.3

Партнеры

20

Бухгалтерия, компьютер

W3- ПК2

0,5

10

6

W4- ПК2

0,1

10

6

D2-D5-ПК2

0,1

2

6

3.4

Конкуренты

10

Бухгалтерия, компьютер

W3- ПК2

0,5

5

6

W4- ПК2

0,5

5

6

D2-D5-ПК2

0,1

1

6

3.5

Переговоры и соглашения

90

Кабинет директора, сейф

W1-S1

0,9

81

2

W2-S1

0,5

45

4

D1-D7-D3-D4-S1

0,1

9

6

3.6

Персональные данные работников

50

Бухгалтерия, компьютер

W3- ПК2

0,5

25

5

W4- ПК2

0,5

25

5

D2-D5-ПК2

0,1

5

6

Информационная защита административного здания строительной организации