Концепция современной защиты информации. 2

Содержание

Введение ………………………………………………………………………….4

1.Теоретическая  часть ……………………………………………………………7

1.1 Описание объекта  защиты …………………………………………………...7

     1.2 Построение модели злоумышленника и анализ уязвимостей ……..10

     1.3 Актуальность пожарной безопасности  наряду с КСЗИ ……………13

     1.3.1 Системы пожарной сигнализации  ………………………………...14

     1.3.2 Специальная связь …………………………………………………14

     1.3.3 Защитная пожарная сигнализация ………………………………...15

     1.3.4 Состав пожарной сигнализации …………………………………..17

      2. Аналитическая часть ………………………………………………….18

      2.1 Виды системы пожарной сигнализации ………………………..18

      2.2  Беспроводные (радиоканальные) системы противопожарной защиты …………………………………………………………….18

    2.2.2 Наведенные  помехи и ложные срабатывания ……………………….19

    2.3 Злоумышленник и предприятие ………………………………………..21

    2.3.1 Организационные  меры ………………………………………………21

     2.3.2 Инженерно-техническая защищенность ………………………….23

     2.3.3  Периметр отдельного здания ……………………………………..26

     2.3.4 Обеспечение безопасности  внутри здания ………………………29

     2.3.5 Обеспечение дополнительной безопасности специальных зон и объектов ………………………………………………………………………….35

    3. Практическая  часть ……………………………………………………….36

     3.1 Cиcтeмa пожарной сигнализации  РАДУГА 2А/4А ……………….. 36

     3.1.2 Проводная система …………………………………………………39

     3.1.3 Новые возможности ………………………………………………..39

3.1.4 Пожаротушение  и автоматика ……………………………………………40

     3.1.5 Программное обеспечение ………………………………………...41

     3.1.6 Предназначение и особенности  …………………………………...42

     3.1.7 Основные характеристики …………………………………………43

     3.2 Разработка ИБ, в подробном описании  угроз и пути решений ……44

     Заключение ……………………………………………………………….49

     Список  литературы ………………………………………………………52

     Приложение  ………………………………………………………………53  
 
 
 
 
 

 

Введение

     Стремительное развитие информационных технологий и  их внедрение во всех сферах деятельности значительно совершенствует и ускоряет многие бизнес-процессы. Наличие или  отсутствие необходимой информации, ее сохранность и защищенность от стороннего вмешательства существенно  влияет на благополучие компании. Но с  каждым годом все больше возрастает количество вирусов, сетевых атак злоумышленников, возникают угрозы нарушения конфиденциальности информации внутри компании, что приводит к финансовым потерям, и часто - весьма значительным. Решение вопросов защиты данных в современных информационных системах будет успешным только при  условии использования комплексного подхода к построению системы  обеспечения безопасности информации. Комплексная система защиты информации (КСЗИ) - совокупность организационных  и инженерно-технических мероприятий, которые направлены на обеспечение  защиты информации от разглашения, утечки и несанкционированного доступа.

     Организационные мероприятия являются обязательной составляющей построения любой КСЗИ. Инженерно-технические мероприятия  осуществляются по мере необходимости.

     Организационные мероприятия

     Организационные мероприятия включают в себя создание концепции информационной безопасности, а также:

     составление должностных инструкций для пользователей  и обслуживающего персонала;

     создание  правил администрирования компонент  информационной системы, учета, хранения, размножения, уничтожения носителей  информации, идентификации пользователей;

     разработка  планов действий в случае выявления  попыток несанкционированного доступа  к информационным ресурсам системы, выхода из строя средств защиты, возникновения чрезвычайной ситуации;

     обучение  правилам информационной безопасности пользователей.

     В случае необходимости, в рамках проведения организационных мероприятий может  быть создана служба информационной безопасности, проведена реорганизация  системы делопроизводства и хранения документов.

     Инженерно-технические  мероприятия

     Инженерно-технические  мероприятия - совокупность специальных  технических средств и их использование  для защиты информации. Выбор инженерно-технических  мероприятий зависит от уровня защищенности информации, который необходимо обеспечить.

     Инженерно-технические  мероприятия, проводимые для защиты информационной инфраструктуры организации, могут включать использование защищенных подключений, межсетевых экранов, разграничение  потоков информации между сегментами сети, использование средств шифрования и защиты от несанкционированного доступа.

     В случае необходимости, в рамках проведения инженерно-технических мероприятий, может осуществляться установка  в помещениях систем охранно-пожарной сигнализации, систем контроля и управления доступом.

     Отдельные помещения могут быть оборудованы  средствами защиты от утечки акустической (речевой) информации.

     Объекты защиты КСЗИ

     Объектами защиты КСЗИ является информация, в  любом ее виде и форме представления.

     Материальными носителями информации являются сигналы. По своей физической природе информационные сигналы можно разделить на следующие  виды: электрические, электромагнитные, акустические, а также их комбинации.

     Сигналы могут быть представлены в форме  электромагнитных, механических и других видах колебаний, причем информация, которая подлежит защите, содержится в их изменяющихся параметрах.

     В зависимости от природы, информационные сигналы распространяются в определенных физических средах. Среды могут быть газовыми, жидкостными и твердыми. Например, воздушное пространство, конструкции зданий, соединительные линии и токопроводящие элементы, грунт и другие.

     В зависимости от вида и формы представления  информационных сигналов, которые циркулируют  в информационно-телекоммуникационной системе (ИТС), в том числе и  в автоматизированных системах (АС), при построении КСЗИ могут использоваться различные средства защиты.

     Обеспечение пожарной безопасности – одна из ключевых задач, требующая решения для  каждого предприятия. Ведь пожар  способен не только испортить оборудование и помещение, но и причинить вред здоровью сотрудников, а также нанести серьезный материальный ущерб для предприятия. В последние несколько лет, несмотря на прогресс технологий, становится все более актуальна проблема пожарной безопасности. Пожаротушение неслучайно вызывает такой интерес к себе – любое возгорание приносит ущерб, прежде всего – материальный. А в некоторых случаях, когда, к примеру, загорается произведение искусства, урон просто не поддается денежной оценке. Именно поэтому данной проблеме уделяется особое внимание как руководителями компаний, так и производителями систем пожарной безопасности.

     Основное  предназначение пожарной сигнализации – выявить очаг возгорания. Ответственны за это датчики (извещатели), которые  бывают различных типов: дымовыми (реагируют  на возникновение дыма), тепловыми (реагируют  на повышение температуры), ручными (подача сигнала тревоги осуществляется вручную), пламени (реагируют на открытый огонь) и др. Эффективность тех  или иных датчиков зависит от конкретного  объекта – необходимые средства пожарной безопасности выбираются сугубо индивидуально.

 

  1. Теоретическая часть
    1. Описание объекта защиты

     Защищенность  объекта в целом это совокупность организационно-технических мероприятий, направленных на обеспечение охраны как объекта в целом, так и  его отдельных зон в частности. Территорию, на которой располагается  объект, возможно рассматривать как  самостоятельную зону или группу зон, требующих отдельного, специализированного  отношения к защите и охране.

     В целом вопросы безопасности человека и охраны материальных ценностей  могут быть решены только при комплексном  подходе путем создания определенных условий безопасности с применением:

     Индивидуальных  средств защиты

     Технических средств охраны

     Средств технической укрепленности или  инженерно-технических средств защиты

     Средств пожарной сигнализации, противопожарной  профилактике и защиты

     Защиты  информации при использовании технических  средств и программного обеспечения

     Охраны  и защиты сопровождения транспорта

     Выбора  и обеспечения режима работы, подбора  и подготовки профессиональных кадров

     Вопросы обеспечения противопожарной защиты, охраны от несанкционированного доступа  к информации, а также обеспечения  инженерно-технической защиты и  сопровождения и охраны транспорта могут и должны быть решены специалистами  соответствующих служб, однако наиболее эффективны эти решения будут  при комплексном подходе к  обеспечению безопасности объекта.

     Существующий  многолетний опыт обеспечения защиты различных объектов с использованием технических средств охраны позволяет  нам успешно решать вопросы защиты и охраны, используя современные достижения в этой области.

     К традиционным общим техническим  средствам охраны (тревожная, охранная, пожарная сигнализация и средства оповещения, системы контроля и управления доступом, видеоконтроля) добавляются специфические, характерные  для данной отрасли  системы с  заданными свойствами. Именно их совместное применение в  сочетании с инженерно-техническими средствами защиты позволяет обеспечить охрану объекта на достаточно высоком  уровне.

     Организационно-технические  меры по защищенности объекта должны обеспечивать защиту как от преступных нападений при:

     Проникновении преступников, в том числе вооруженных, путем открытого доступа на объект или его территорию в рабочее  время

     Скрытном  проникновении на территорию или  внутрь объекта через окна, двери  и другие уязвимые места здания.

     Угрозе  с оружием через доступные  проемы с внешней стороны здания или внутри него в особо охраняемых зонах

     Возможности осуществления взрыва, поджога объекта

     так и от непреднамеренных или халатных действий, которые могут повлечь  за собой возникновение или создание условий для возникновения ситуаций, создающих угрозу для жизни или  здоровья человека, а также возможных  материальных потерь.

     Для обоснованного и грамотного выбора средств технической безопасности объекта необходимо классифицировать объект как с точки зрения деятельности, которая проводится на объекте (торговый комплекс, занимающийся коммерческой деятельностью и работающий с  товарами широкого спектра), так и  с точки зрения принадлежности - подчиненности помещений и территорий (несколько крупных арендаторов, имеющих свои службы безопасности, подчиняющиеся внутренним корпоративным  стандартам и использующим для обеспечения  безопасности своих помещений ранее утвержденный и принятый спектр технических средств охраны, а также мелкие арендаторы не имеющие таких своих служб и возлагающих функции обеспечения безопасности своих помещений на администрацию комплекса; кроме того, администрация комплекса, осуществляющая помимо функций охраны помещений мелких арендаторов, общую охрану объекта, включая зоны общего пользования и прилегающую территорию).

     Внутри  объекта возможно выделить 4 условных возможных рубежа охраны в зависимости  от функций и видов деятельности, осуществляемой на этих рубежах:

     Территория  вокруг здания торгового комплекса  с расположенными здесь техническими зданиями и сооружениями, а также  автомобильными стоянками для персонала  и посетителей комплекса

     Здание  комплекса с точки зрения проникновения  через окна, двери и другие внешние  уязвимые места здания, включая технические  коммуникации, т.е его наружный периметр

     Помещения или группы помещений (зоны) внутри здания, требующие повышенного внимания при охране объекта. К таким зонам  могут относиться вестибюли и  холлы в зонах общего пользования, торговые помещения (залы) арендаторов, не обеспеченных собственными службами безопасности, технические помещения (щитовые, венткамеры, склады), общие  для всех арендаторов зоны погрузки-разгрузки  товара, запасные лестницы и пр.

     Помещения или группы помещений (зоны), а также  локальные объекты внутри помещений, требующие специальных мер по обеспечению безопасности. К таким  в первую очередь относятся объекты  и помещения для обработки  и хранения денежных знаков, пути их транспортировки внутри комплекса, отделы продаж драгоценностей и ювелирных  изделий, банкоматы, игровые автоматы, секции и отделы продаж другого дорогостоящего оборудования 

     Технические системы, планируемые для установки  с целью обеспечения безопасности объекта в целом, не должны и не будут, очевидно, дифференцированы строго по вышеназванным рубежам охраны, а, имея различные  ветви, подчиняющиеся  своим,  выработанным на этапе проектирования алгоритмам, на различных рубежах, будут  интегрироваться в единый комплекс безопасности на уровне программно-аппаратных средств.

     1.2 Построение модели  злоумышленника и  анализ уязвимостей

     Информационная  безопасность всегда была и остается затратной частью бюджета компании. Трудно, а иногда и совсем невозможно оценить возврат на инвестиции в  безопасность. Руководство, при планировании бюджета, хочет получить от начальников  ИТ-подразделений ясное обоснование  затрат на внедрение новых технологий и средств защиты. Зачем покупать новые межсетевые экраны? Зачем модернизировать  систему VPN? Что это даст? Насколько  повысится общая защищенность ресурсов компании? Как это оценить? Не всегда начальникам ИТ-подразделений удается  подобрать необходимую аргументацию и зарезервировать в бюджете  статьи на информационную безопасность. Таким образом, создание и модернизация системы обеспечения информационной безопасности компании становится проблемой, лежащей исключительно в финансовой плоскости.

     Построение  модели злоумышленника - это процесс  классификации потенциальных нарушителей  по следующим параметрам:

     Тип злоумышленника (конкурент, клиент, разработчик, сотрудник компании и т.д.);

     Положение злоумышленника по отношению к объектам защиты (внутренний, внешний);

     Уровень знаний об объектах защиты и окружении (высокий, средний, низкий);

     Уровень возможностей по доступу к объектам защиты (максимальные, средние, минимальные);

     Время действия (постоянно, в определенные временные интервалы);

     Место действия (предполагаемое месторасположение  злоумышленника во время реализации атаки).

     Присвоив  перечисленным параметрам модели злоумышленника качественные значения можно определить потенциал злоумышленника (интегральную характеристику возможностей злоумышленника по реализации угроз).

     Идентификация, классификация и анализ угроз  и уязвимостей позволяют определить пути реализации атак на объекты защиты. Уязвимости - это свойства ресурса  или его окружения, используемые злоумышленником для реализации угроз. Перечень уязвимостей программных  ресурсов можно найти в сети интернет.Угрозы классифицируются по следующим признакам:

    • наименование угрозы;
    • тип злоумышленника;
    • средства реализации;
    • используемые уязвимости;
    • совершаемые действия;
    • частота реализации.

     Основной  параметр - частота реализации угрозы. Она зависит от значений параметров "потенциал злоумышленника" и "защищенность ресурса". Значение параметра "защищенность ресурса" определяется путем экспертных оценок. При определении значения параметра  принимается во внимание субъективные параметры злоумышленника: мотивация  для реализации угрозы и статистика от попыток реализации угроз данного  типа (в случае ее наличия). Результатом  этапа анализа угроз и уязвимостей  является оценка параметра "частота  реализации" по каждой из угроз.

     На  этапе оценки риска определяется потенциальный ущерб от угроз  нарушения информационной безопасности для каждого ресурса или группы ресурсов. Качественный показатель ущерба зависит от двух параметров: 

     Значимость  ресурса;

     Частота реализации угрозы на этот ресурс.

     Исходя  из полученных оценок ущерба, обоснованно  выбираются адекватные организационные  меры и технические средства защиты.

     Единственным  уязвимым местом в предлагаемой методике оценке риска и соответственно обосновании  необходимости внедрения новых  или изменения существующих технологий защиты является определение параметра "частота реализации угрозы". Единственный путь получения объективных значений этого параметра - накопление статистики по инцидентам. Накопленная статистика, например, за год позволит определить количество реализаций угроз (определенного  типа) на ресурс (определенного типа). Работу по накоплению статистики целесообразно  вести в рамках процедуры обработки  инцидентов. Процедура обработки  инцидентов состоит из следующих  процессов:

    • идентификация нарушения;
    • фиксация нарушения;
    • принятие решения об обработке инцидента;
    • регистрация инцидента;
    • назначение исполнителей;
    • сопровождение обработки инцидента;
    • фиксация действий и результатов расследования;
    • определение ущерба;
    • закрытие процесса.

     Накопление  статистики по инцидентам помимо получения  объективных данных, необходимых  для обоснования вложений в ИБ, позволяет оценить эффективность  функционирования СОИБ. Накопленная  за определенный временной интервал статистика позволяет отследить  общую тенденцию в сторону  уменьшения или увеличения количества инцидентов.  

     1.3 Актуальность пожарной безопасности наряду с КСЗИ

     В последние несколько лет, несмотря на прогресс технологий, становится все  более актуальна проблема пожарной безопасности. Пожаротушение неслучайно вызывает такой интерес к себе – любое возгорание приносит ущерб, прежде всего – материальный. А  в некоторых случаях, когда, к  примеру, загорается произведение искусства, урон просто не поддается денежной оценке.

     Однозначного  ответа на этот вопрос почему возникают разнообразные возгорания нет. Но можно сказать, что наиболее частой причиной пожаров является несоблюдение определенных правил (иногда они просто-напросто игнорируются), недостаточное обучение мерам пожарной безопасности;  не стоит также забывать и о пожарах которые могут быть спланированы конкурентами организации, а также сотрудниками предприятия в определенных целях (при подкупе сотрудника, при условии личных «обид», или сокрытием определенных обстоятельств). Это приводит к порче оборудования, помещений, приносит колоссальный материальный ущерб при потере информации, которая могла бы составлять государственную, коммерческую или иную информацию, к примеру личные данные сотрудников предприятия, накопленную на протяжении всего срока работы, а иногда и уносит жизни людей. Это слишком высокая цена. Для того чтобы начался пожар, необходимо наличие в одном месте трех элементов: горючего материала, тепла и кислорода. Сочетание этих трех элементов в огне вызывает неуправляемую цепную реакцию. Поскольку для горения необходимы все три элемента, удалив один из них, можно предотвратить возгорание или погасить огонь.

     От  вида горючего материала зависит  класс пожара, который определяет способы и средства тушения. В  нормативных документах ряда стран  пожары разделяются на четыре класса:

      A – возгорание обычных горючих  материалов, таких, как древесина,  бумага и пластмассы;

      B – возгорание легковоспламеняющихся  или горючих жидкостей, газов  и смазочных материалов;

     C – возгорание электропроводки; 

     D – возгорание горючих металлов.

     Степень пожароопасности зависит от вида и количества горючего материала  в рассматриваемой пожароопасной  зоне.

     Мероприятия по противопожарной защите включают:

     1) контроль материалов, продуктов  и оборудования;

     2) активное ограничение распространения  огня с использованием средств  пожарной сигнализации, систем автоматического  пожаротушения и переносных огнетушителей; 

     3) устройство пассивных систем, ограничивающих  распространение огня, дыма, жара  и газов за счет секционирования  помещений; 

     4) эвакуацию людей из горящего  здания в безопасное место. 

     1.3.1 Системы пожарной сигнализации.

     В случае возгорания должна сразу же сработать система пожарной сигнализации, за которой следует регламентированная система мероприятий.

     1.3.2 Специальная связь

     Система специальной связи обеспечивает передачу сообщений о пожаре персоналу  пожарного управления. Сообщение  может поступить:

     - по общей телефонной сети

     - от сигнализационной кнопки, предусмотренной  вне здания

     - по громкоговорящему телефону

     - от дуплексной портативной радиостанции

     - от муниципальной системы пожарной  сигнализации или от коммерческой  системы автоматической сигнализации.

     Все сообщения автоматически регистрируются вместе со всеми радио- и речевыми сообщениями из пожарного управления.

     Пожарное  управление должно принять и обработать сигнал, оперативно направить пожарных на место пожара и приступить к  операции борьбы с огнем. Как бы быстро ни работали пожарные, решающее значение для спасения жизней и имущества имеет раннее пожароизвещение.

     1.3.3 Защитная пожарная сигнализация

     Система защитной сигнализации передает сигнал пожара, контрольный сигнал и сигнал неисправности (в речевой или  цифровой форме) от места установки  сигнализационной кнопки в другие части  здания или на удаленную станцию  контроля, обслуживаемую обычно подразделением соответствующей специализации.

     Пожарная  сигнализация (ПС) – это базовый элемент в системе безопасности любого предприятия. Системы пожарной сигнализации постоянно совершенствуется, изобретаются новые способы обнаружения пожара, снижается процент ложных тревог[2].

     На  любом предприятии, в каждом офисе  необходимо иметь такую систему. Это продиктовано как желанием владельца  обезопасить свое имущество, жизнь  и здоровье сотрудников, так и  государственными стандартами и  нормативными актами МЧС. В целом  пожарная сигнализация предназначена  для выявления пожара на начальной  стадии возгорания и  передачи сигнала тревоги на пульт охраны.

     Следующим шагом в развитии систем пожарной безопасности является автоматическая пожарная сигнализация (АПС). АПС в дополнение к основной функции, запускает систему оповещения людей о пожаре, а также приводит в действие установки автоматического пожаротушения, систему дымоудаления и другую противопожарную автоматику. Это система быстрой и автоматизированной реакции на возникновение очага пожара или задымления обнаруженного пожарными датчиками. 
         ПС – представляет собой сложный комплекс технических средств, которые служат для своевременного обнаружения возгорания в охраняемой зоне. Как правило, работа противопожарной системы более эффективна, если использовать ее в комплексе с остальными 
системами безопасности помещения :

     -охранная сигнализация

     - видеонаблюдение

     - система контроля и управления доступом (СКУД)

     - установка пожаротушения 

Концепция современной защиты информации. 2