Методы и средства защиты информации. 3

 

МИНИСТЕРСТВО ОБРАЗОВАНИЯ  РОССИЙСКОЙ ФЕДЕРАЦИИ 

ВОЛГОГРАДСКИЙ ГОСУДАРСТВЕННЫЙ  ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ 

ФАКУЛЬТЕТ ПОДГОТОВКИ ИНЖЕНЕРНЫХ КАДРОВ

 

КАФЕДРА «СИСТЕМЫ АВТОМАТИЗИРОВАННОГО  ПРОЕКТИРОВАНИЯ

И ПОИСКОВОГО КОНСТРУИРОВАНИЯ»

 

 

 

 

 

  • КОНТРОЛЬНАЯ РАБОТА

по курсу

«Методы и средства защиты информации»

 

 

 

 

 

 

 

 

 

Выполнила:

студентка гр. АУЗ-364с

_____________ Горохова А.И.

"___" ___________ 2013г

 

 

Проверил:

преподаватель каф.САПРиПК

_____________ В.В.Натров

"___" __________ 2013г.

 

 

 

  • Волгоград, 2013

  •  

    Задание: Создать концепцию информационной безопасности для заданной организации: оптовый склад. Дополнительно: система бухгалтерского учёта “1С Бухгалтерия”, система складского учёта “1С Склад”, система “банк-клиент.

     

    Цель: научиться формировать концепцию обеспечения информационной безопасности.

     

     

     

      1. Ответственность: описывается, кто, за что и в какой мере несёт ответственность в организации.

    Ответственным за информационную безопасность организации является  отдел информационной безопасности (ОБИ) в составе:

      – начальник отдела;

      – программисты;

      – системный администратор.

    В каждом подразделении организации назначается соответствующим приказом руководителя ответственный за информационную безопасность подразделения. Он назначается соответствующим приказом по компании и уведомляется при приёме на соответствующую должность

    Ответственным за неразглашение сведений конфиденциального характера, доступной по рабочей необходимости, является сотрудник, получивший доступ к этим сведениям, о чем составляется письменное свидетельство с подписями данного сотрудника и ответственного за информационную безопасность.

    Мера ответственности за разглашение сведений конфиденциального характера определяется законодательными актами Российской Федерации.

     

      1. Принципы работы банк-клиент.

    Система «Банк-Клиент» представляет собой многофункциональный программно-технологический комплекс дистанционного банковского обслуживания.

    Использование Системы «Банк-Клиент»  предоставляет следующие возможности:

      • Передачу документов в Банк в круглосуточном режиме
      • Одновременную работу в системе нескольких пользователей
      • Импорт данных из программ бухгалтерского учета организации
      • Разграничение прав доступа и функций пользователей
      • Формирование справочных баз данных
      • Автоматическое заполнение отдельных полей шаблонов документов
      • Автоматический контроль правильности оформления платежных документов

    Система позволяет направлять в банк, распоряжения по различным каналам связи (телефонные коммутируемые или выделенные линии, через сеть Интернет) для выполнения следующих операций:

      • Проведение безналичных платежей в валюте РФ и иностранной валюте
      • Заказ наличных денежных средств
      • Размещение свободных денежных средств
      • Осуществление конверсионных операций
      • Обмен с Банком другой информацией в электронном виде

    Качественная система "банк-клиент" позволяет автоматизировать практически  весь документооборот между банком и его клиентами

    .

    1. Положение о категорировании информации: указываются виды информации, обрабатываемой в организации, которым присвоен гриф конфиденциальности.

    Информация в организации должна быть категорирована. В организации выделяют два вида информации:

      • Открытую;
      • Конфиденциальную;

    К конфиденциальной информации относится:

    1. информация, являющаяся коммерческой тайной организации;
    2. информация о поставщиках и контрагентах;
    3. личные данные сотрудников организации.

    Данный список должен быть утвержден руководителями каждого предприятия, и соответствовать постановлениям правительства о защите личной информации сотрудников.

    Каждый работник при приёме на работу должен быть ознакомлен с  этим перечнем и  в его договоре должен присутствовать раздел о личной ответственности за разглашение  коммерческой тайны.

    Изменения перечня осуществляется комиссией, состоящий из руководителей каждого подразделения и руководителя организации. После изменения перечня, в обязательном порядке с ними должны быть ознакомлены все сотрудники, несущие личную ответственность за разглашение коммерческой тайны.

    К открытой информации относится, не содержащаяся в перечне или  причисленная к таковой законодательными актами Российской Федерацией.

    Подробный перечень конфиденциальной информации предоставлен в приложении 1.

     

     

     

     

    Таблица 1. Сведения информационного характера

     

    Информация

    Формы предоставления

    1

    Персональные данные

    Договора, контракты

    2

    Сведения о фирме

    Лицензия, сертификаты

    3

    Сведения бухгалтерии

    Бухгалтерский и финансовый отчеты.

    4

    Сведения склада

    Отчеты о реализации, наличии  и хранении

    5

    Сведения о контрагентах

    Договора, контракты

    6

    Сведений о товаре

    Товарные накладные, акты

    7

    Пароли сотрудников

    Имя пользователя и пароль

    8

    Сведения о доставке

    Товарно-транспортная накладная


     

     

      1. Доступ к информации и информационным ресурсам: описываются права доступа, предоставляемые к данным.

     

    Таблица 2. Политика доступа к сведениям бухгалтерского и финансового отчет

    Наименование

    Доступ

    1

    Руководитель организации

    Чтение

    2

    Главный бухгалтер

    Запись

    3

    Зам.главного бухгалтера

    Запись 

    4

    Кладовщик

    Чтение

    5

    Начальник склада

    Чтение

    6

    Администратор

    Полный 


     

    Таблица 3. Политика доступа к сведениям склада

    Наименование

    Доступ

    1

    Руководитель организации

    Чтение

    2

    Главный бухгалтер

    Чтение

    3

    Зам.главного бухгалтера

    Чтение

    4

    Кладовщик

    Запись

    5

    Начальник склада

    Запись

    6

    Администратор

    Полный 


     

    Программа имеет необходимые средства администрирования. Система «1С Бухгалтерия», система складского учёта «1С Склад».

    Включает средства, позволяющие администратору:

      • вести список пользователей системы;
      • назначать пользователям пароль на вход в систему;
      • назначать пользователям права на доступ к информации, обрабатываемой системой;
      • формировать индивидуальные пользовательские интерфейсы, включающие меню и панели инструментов;
      • просматривать список работающих пользователей;
      • получать историю работы пользователей.

    Таким образом, для каждого пользователя (учетного работника) в рамках единой конфигурации можно ограничить доступ к информации, содержащейся в информационной базе системы, и отслеживать каждый шаг работы пользователя в системе.

     

    1. Анализ рисков: оценивается вероятность реализации угроз.

     

    Таблица 4. Угрозы и потери.

    Наименование  угрозы

    Величина риска

    Возможные потери

    1

    Утечка конфиденциальной информации

    10 %

    Ознакомлением с ней третьих лиц, что ведет к потери клиентов, убыткам фирмы

    2

    Искажения документов

    10%

    Модификации, убыток фирме

    3

    Сбои и отказы аппаратуры

    9%

    Потеря данных

    4

    Помехи на линиях связи от воздействия внешней среды

    3%

    Прерывание с собеседником, медленная работа почты

    5

    Нарушение информационного обслуживания

    5%

     Отсутствие у  пользователя своевременных данных, необходимых для принятия решения,  может вызвать его нерациональные  действия.

    6

    Ошибочное использование информационных ресурсов

    5%

    Данная угроза чаще всего является следствием ошибок в программном обеспечении АИТ

    7

    Использование программных ловушек

    10%

    Потеря данных

    8

    Несанкционированное использование информационных ресурсов

    8%

    Утечка информации

    9

    Удаление из программы  данных

    7%

    Потеря данных


     

     

    Уровень защищённости, который необходимо обеспечивать в дальнейшем. Исходя из этого уровня производится разделения составленного на предыдущих этапах списка угроз на те, что имею уровень больший или равный выбранному уровню, и на те, что имеют уровень меньший выбранному. Угрозы с меньшим уровнем отсеиваются и остаётся таблица с угрозами, которые необходимо контролировать.

    В нашем случае, все что ниже 5% требует защиты информации. Но наиболее уязвимыми являются те уровни, которые выше 5%.

     

     

    Диаграмма 1.График анализа рисков

     

    Таблица 6. Угроз

    Наименование  угрозы

    1

    Утечка конфиденциальной информации

    2

    Искажения документов

    3

    Сбои и отказы аппаратуры

    7

    Использование программных ловушек

    8

    Несанкционированное использование информационных ресурсов

    9

    Удаление из программы  данных


     

     

      1. Техническая защита информационных ресурсов: описываются технические методы и средства защиты информации

     

    5.1. Методы инженерно-технической защиты информации

    Инженерно-техническая защита (ИТЗ) — это совокупность специальных органов, технических средств и мероприятий по их использованию в целях защиты конфиденциальной информации. По функциональному назначению средства инженерно-технической защиты делятся на следующие группы:

        • физические средства, включающие различные средства и сооружения, препятствующие физическому проникновению (или доступу) злоумышленников на объекты защиты и к материальным носителям конфиденциальной информации и осуществляющие защиту персонала, материальных средств, финансов и информации от противоправных воздействий;
        • аппаратные средства. Сюда входят приборы, устройства, приспособления и другие технические решения, используемые в интересах защиты информации. Основная задача аппаратных средств — обеспечение стойкой защиты информации от разглашения, утечки и несанкционированного доступа через технические средства обеспечения производственной деятельности;
        • программные средства, охватывающие специальные программы, программные комплексы и системы защиты информации в информационных системах различного назначения и средствах обработки (сбора, накопления, хранения, обработки и пере дачи) данных;
        • криптографические средства — это специальные математические и алгоритмические средства защиты информации, передаваемой по системам и сетям связи, хранимой и обрабатываемой на ЭВМ с использованием разнообразных методов шифрования.

    Аппаратные средства и  методы защиты распространены достаточно широко. Однако из-за того, что они  не обладают достаточной гибкостью, часто теряют свои защитные свойства при раскрытии их принципов действия и в дальнейшем не могут быть используемы.

    Программные средства и методы защиты надежны и период их гарантированного использования без перепрограммирования значительно больше, чем аппаратных.

    Криптографические методы занимают важное место и выступают надежным средством обеспечения защиты информации на длительные периоды.

    Такое деление средств  защиты информации достаточно условно, так как на практике очень часто  они взаимодействуют и реализуются  в комплексе в виде программно — аппаратных модулей с широким использованием алгоритмов закрытия информации.

    5.2. Средства защиты информации

    Средства защиты информации для коммерческих структур более  многообразны, среди них:

    1. Политика антивирусной безопасности (Приложение 2);
    2. Резервного копирования и архивирования (Приложение 3);

     

      1. Идентификация и аутентификация пользователей: описываются методы проверки доступа, требования к использованию этих методов.

    Основой любых систем защиты информационных систем являются идентификация  и аутентификация, так как все  механизмы защиты информации рассчитаны на работу с поименованными субъектами и объектами АС.

    Присвоение субъектам  и объектам доступа личного идентификатора и сравнение его с заданным перечнем называется идентификацией.

    Идентификация обеспечивает выполнение следующих функций:

        • установление подлинности и определение полномочий субъекта при его допуске в систему,
        • контролирование установленных полномочий в процессе сеанса работы;
        • регистрация действий

    Аутентификацией (установлением  подлинности) называется проверка принадлежности субъекту доступа предъявленного им идентификатора и подтверждение  его подлинности. Другими словами, аутентификация заключается в проверке: является ли подключающийся субъект  тем, за кого он себя выдает.

    Идентификация и аутентификация пользователей в системе при  помощи ключевого съёмного носителя и соответственно пароля на каждую учетную запись. Связь системы  “Банк – клиент” должна осуществляться по специально выделенному каналу связи с строго указанным портом для связи.

    Идентификация и аутентификация пользователей информационной системы торговой фирмы  производится по имени пользователя и паролю соответственно.

    Инструкция по организации парольной защиты приведена в Приложении 4

     

    Приложение 1

     

      1. Конфиденциальная информация

     

    Положение о конфиденциальности информации в организациях разрабатывается в соответствии с Гражданским кодексом Российской Федерации, федеральными законами «О коммерческой тайне», «Об аудиторской деятельности», Указом Президента РФ от 6 марта 1997 г. № 188 «Об утверждении перечня сведений конфиденциального характера», Кодексом этики аудиторов России и другими правовыми актами Российской Федерации.

    Перечень конфиденциальной информации

    Сведения о текущей  деятельности организации:

        • сведения об условиях договоров, заключенных с Контрагентами Общества;
        • сведения по финансовой отчетности организации;
        • содержание и результаты переговоров с Контрагентами организации или сторонними организациями;
        • инструкции и положения, регламентирующие деятельность внутри организации;
        • используемые общесистемные программные прикладные средства фирмы.

    Список защищаемых данных:

        • 1С Бухгалтерия;
        • система складского учёта “1С Склад”;
        • система “банк-клиент;
        • персональные данные;
        • - все данные имеющие прямое отношение к производству конечной продукции (Чертежи установок, химический состав материалов, затраты на производство);

     

    Приложение 2

        1. Политика антивирусной безопасности

    Зависимость предприятий  от компьютерных и сетевых коммуникаций неуклонно возрастает. Этот факт в  значительной степени увеличивает  их уязвимость с точки зрения нарушения  информационной защиты. Последствия  вторжения вирусов различны:

        • наносят материальный ущерб,
        • снижают престиж предприятия,
        • приводят к прекращению его работоспособности.

    Кроме того, важно помнить, что многие виды информации сами по себе должны находиться под защитой  закона. Это могут быть персональные данные клиентов, которые не хотят, чтобы их личная информация выходила за пределы компании, финансовая информация, номера кредитных карт, банковских счетов и т.п.

    Таким образом, антивирусное программно обеспечение должно быть установлено на всех персональных компьютерах  имеющих доступ к КС.  В КС должен присутствовать сервер администрирование антивирусного ПО, по средствам которого Антивирусные клиенты должны обновляться не реже, чем раз в  день. Еженедельно должна производиться полная проверка рабочих станций предприятия. Для внешних соединений необходимо использовать прокси-сервер, с настроенной политикой безопасности

     

     

     

    Приложение 3

     

    4.Средства резервного копирования и архивирования

    Средства резервного копирования  и архивирования применяются  для обеспечения целостности  хранилищ данных в случаях аппаратных и программных сбоев, ошибочных  действий администраторов и пользователей, а также отказов средств вычислительной техники.

     

    Приложение 4

     

      1. Идентификация и аутентификация пользователей. Применение программно-аппаратных средств аутентификации (смарт-карты, токены).

     

    Идентификация – присвоение пользователям идентификаторов (уникальных имен или меток), под которыми система "знает" пользователя. Кроме идентификации пользователей, может проводиться идентификация групп пользователей, ресурсов ИС и т.д. Идентификация нужна и для других системных задач, например, для ведения журналов событий. В большинстве случаев идентификация сопровождается аутентификацией.

    Аутентификация – установление подлинности – проверка принадлежности пользователю предъявленного им идентификатора. Например, в начале сеанса работы в ИС пользователь вводит имя и пароль. На основании этих данных система проводит идентификацию (по имени пользователя) и аутентификацию (сопоставляя имя пользователя и введенный пароль).

    Применяются для ограничения  доступа случайных и незаконных пользователей к ресурсам компьютерной системы. Общий алгоритм работы таких  систем заключается в том, чтобы  получить от пользователя информацию, удостоверяющую его личность, проверить  ее подлинность и затем предоставить (или не предоставить) этому пользователю возможность работы с системой.

    При построении этих систем возникает проблема выбора информации, на основе которой осуществляются процедуры  идентификации и аутентификации пользователя. Можно выделить следующие типы:

        • секретная информация, которой обладает пользователь (пароль, секретный ключ, персональный идентификатор и т.п.); пользователь должен запомнить эту информацию или же для нее могут быть применены специальные средства хранения;
        • физиологические параметры человека (отпечатки пальцев, рисунок радужной оболочки глаза и т.п.) или особенности поведения (особенности работы на клавиатуре и т.п.).
      1. Правила формирования паролей

    Личные пароли генерируются и распределяются централизованно  либо выбираются пользователями информационной системы самостоятельно с учетом следующих требований:

    • пароль должен состоять не менее чем из восьми символов;
    • в пароле обязательно должны присутствовать буквы из верхнего и нижнего регистров, цифры и специальные символы (@, #, $, &, *, % и т. п.);
    • пароль не должен включать в себя легко вычисляемые сочетания символов (имена, фамилии, известные названия, словарные и жаргонные слова и т. д.), последовательности символов и знаков (111, qwerty, abcd и т. д.), общепринятые сокращения (ЭВМ, ЛВС, USER и т. п.), аббревиатуры, клички домашних животных, номера автомобилей, телефонов и другие значимые сочетания букв и знаков, которые можно угадать, основываясь на информации о пользователе;
    • при смене пароля новый пароль должен отличаться от старого не менее чем  
      в шести позициях.

     В случае если формирование  личных паролей пользователей  осуществляется централизованно,  ответственность за правильность  их формирования и распределения  возлагается на уполномоченных  сотрудников центра дистанционного  образования.

    При технологической необходимости  использования имен и паролей  некоторых работников (исполнителей) в их отсутствие (в случае возникновения  нештатных ситуаций, форс-мажорных обстоятельств и т. п.) такие работники  обязаны сразу же после смены  своих паролей их новые значения (вместе с именами своих учетных  записей) в запечатанном конверте или  опечатанном пенале передать на хранение ответственному за информационную безопасность подразделения (руководителю своего подразделения). Опечатанные конверты (пеналы) с паролями исполнителей должны храниться в сейфе. Для их опечатывания рекомендуется использовать печать отдела кадров.

     1.2. Ответственность при организации парольной защиты

    1.Владельцы паролей должны быть ознакомлены под расписку с перечисленными выше требованиями и предупреждены об ответственности за использование паролей, не соответствующих данным требованиям, а также за разглашение информации о пароле.

    2.Ответственность за организацию парольной защиты в структурных подразделениях возлагается на системного администратора.

    3. Работники и лица, имеющие отношение к обработке персональных данных в информационных системах 1с: бухгалтерии и 1с: склад, должны быть ознакомлены с инструкцией под расписку.

     

     

    Список использованной литературы

     

      1. http://protect.htmlweb.ru/p01.htm – Идентификация и аутентификация
      2. http://www.bestreferat.ru/referat-214897.html Методы защиты информации
      3. http://ru.wikipedia.org/ Информационная безопасность
      4. http://www.coolreferat.com/ Работа банк-клиент
      5. http://www.bibliofond.ru/view.aspx?id=7407 Современные методы защиты информации
      6. http://5ballov.qip.ru/referats/preview/94349 Методы и средства защиты информации

     

     

     

     

     

     

     

     

     

     


    Методы и средства защиты информации. 3