Разработка комплексной системы защиты на примере Муниципального Управления МВД России «Одинцовское»
Содержание:
- Введение 3
- Паспорт предприятия. 5
- Описание модели бизнес-процессов 9
- Задачи построения КСЗИ 10
- Этапы построения КСЗИ 11
- Расчет информационных рисков 13
- Разработка ПИБ 19
- Заключение 20
- Источники 21
- Приложения
Введение.
С каждым годом увеличивается количество информации, растет ее спрос, а значит и растет ее ценность, связи с этим возрастают требования по ее защите. Так же быстрыми темпами совершенствуются компьютерные технологии. Из-за ежегодного обновления компьютерных технологий возникают новые угрозы для информации. Следовательно, возрастет необходимость ее защиты. Для того чтобы защита была полной необходимо прорабатывать ее комплексно.
Утечка любой информации может отразиться на деятельности объекта информатизации. Мероприятия по защите информации в данное время очень актуальны и важны.
Для обеспечения полноценной защиты конфиденциальной информации необходимо проводить комплексный анализ каналов утечки, каналов и методов несанкционированного воздействия на информацию.
Целью работы является разработка комплексной системы защиты на примере Муниципального Управления МВД России «Одинцовское»
Задачи, выполняемые в ходе работы:
- Проанализировать общую характеристику объекта защиты, оформленную в виде «Паспорта безопасности»;
- Составить «Перечень сведений конфиденциального характера»;
- Выявить объекты защиты, оформленные в виде «Списка объектов, подлежащих защите»;
- Выявить угрозы, уязвимости и произвести расчет рисков для ключевых объектов защиты;
- Проанализировать степень защищенности объектов защиты по каждому из видов защиты информации (ЗИ) (правовая ЗИ, организационная ЗИ, программно-аппаратная ЗИ, инженерно-физическая ЗИ, криптографическая ЗИ);
Паспорт предприятия.
Здание Администрации находится в районе. По адресу г. Миасс, пр.Автозаводцев,55. Здание Администрации является трехэтажным. Имеет свой хозяйственный двор для служебного автотранспорта. Перед зданием имеется автопарковка. Вход людей в здание осуществляется через контрольно-пропускной пункт, находящемся на 1-ом этаже здания.
Доступ имеет свои разграничения:
— в Отдел, занимающийся вопросами работы с вопросами и просьбами населения, имеют доступ все посетители. Отдел находится на первом этаже здания.
— В отделы и помещения, находящиеся на втором этаже здания, где находиться конфиденциальная информация допуск осуществляемся только по пропускам.
— Во все остальные помещения и отделы имеют доступ лишь служащие и клиенты по записи,
— Доступ в кабинет Главы города в его отсутствие запрещен.
Границе КЗ Администрации является забор, ограничивающий периметр здания и хоз. двора..
Электропитание здания осуществляется от трансформаторной подстанции, которая расположена на неконтролируемой территории и обслуживается сторонней организацией.
Здание окружено жилыми домами (5- этажными).
В состав ВТСС входят:
— система кондиционирования (по одному в каждом кабинете);
— телефонный аппарат (в каждом кабинете, телефонная связь осуществляется через общую АТС здания, кабели АТС выходят за пределы КЗ) . В каждом отделе по 2.
— компьютер ( на каждом рабочем месте, состав: системный блок, монитор, мышь, клавиатура, 2 динамика)
— принтер (в каждом отделе по 1 штуке).
— телевизор (1шт. в кабинете Главы города).
В Администрации в каждом кабинете по 1-3 окна, в зависимости от площади кабинета. Все окна – тройной евростеклопакет. На окнах установлены жалюзи. Окна с одной стороны здания выходят на хоз. двор., остальные на шумные улицы
Количество
стояков отопления
Стены, потолок – железобетонные плиты толщиной 400 мм, отделаны гипсокартонном толщиной10мм, пол – железобетонные плиты толщиной 400 мм, покрытые паркетом (отделы) и ковролином (кабинет Главы города).
Количество дверей соответствует количеству кабинетов в здании.
Дверь входа в здание – железная укрепленная.
Требования к монтажу кабельной проводки – скрытый монтаж.
Генераторы вибро-
Генераторы электромагнитного шума не установлены.
Направления деятельности Администрации:
— юридический отдел;
— комитет по управлению Машгородка;
— отдел муниципального обслуживания;
— вопросами безопасности;
— проблемами строительства;
— вопросы ЗАГСа;
— вопросами коммунального хозяйства, распределения жилья;
— вопросы гуманитарного развития ;
— вопросы экономического развития;
— вопросами кадрового развития;
— вопросами хозяйственного обслуживания;
На предприятии отсутствуют сведения, составляющие государственную тайну, но ведется работа с коммерческой и служебной тайной. Существует ряд нормативно- правовых актов регламентирующих правила пользования этими сведениями.
В Администрации существует своя локальная сеть, доступ к которой имеют только служащие Администрации. В большинстве случаев имеется доступ лишь к ограниченному числу сайтов этой сети, необходимых в ходе трудовой деятельности. Информация о каждом выходе в сеть фиксируется системным администратором. Это также относится к сети Интернет.
Основными объектами защиты являются:
— АРМ сотрудников;
— сервер локальной сети;
— конфиденциальная информация (документы);
— кабинет Главы города;
— зал проведения совещаний;
— кабинеты с конфиденциальной документацией.
В Администрации разработана часть мер по защите информации:
— заключен договор об охране помещения и территории;
— разработан график работы и посещения населения;
— разработан режим и правила противопожарной безопасности;
— режим видеонаблюдения этажей;
— разработаны должностные инструкции служащих, разграничивающие их права и обязанности ;
—дополнительные соглашения
к трудовым договорам сотрудников
о неразглашении ими
— инструкции по охране периметра, по эксплуатации системы охранной сигнализации и видеонаблюдения;
— положение о конфиденциальном документообороте;
— описание технологического процесса обработки КИ;
— установлена антивирусная системы защиты на АРМ;
— разграничен доступ к АРМ паролями.
Описание модели бизнес-процессов.
Модель бизнес-процесса Администрации города Миасса максимально подробно описан в Приложении №1, с помощью построения модели BPwin.
Проанализировав структуру Администрации можно выделить, что она имеет очень обширную сферу деятельности. Потому, что состоит из множества отделов. В каждом отделе рассматриваются различные вопросы по обеспечению жизнедеятельности города. Каждый отдел несет ответственность за свои действия.
Деятельность Администрации является очень важной, потому как это муниципальные орган управления города.
Задачи построения КСЗИ.
После анализа имеющихся данных можно выделить ряд задач необходимых для построения КСЗИ:
— дополнение имеющихся мер защиты, внедрение и организацию;
— составить комплекс организационных мероприятий;
—проработать перечень программно-аппаратных и инженерно-технических мер;
— необходимо составить перечень конфиденциальной информации;
— составляется перечень объектов защиты;
— определить перечень угроз для этих объектов;
— рассчитать информационные риски.
Рассмотрев состав информационных ресурсов предприятия, определяем состав конфиденциальной информации:
— Сведения, составляющие коммерческую тайну;
— Сведения, содержащие персональные данные.
Получаем перечень сведений, составляющих конфиденциальную информацию (Приложение №2);
Также необходимо определить местоположение защищаемой информации на предприятии. Для этого составляется перечень объектов защиты (Приложение №5), включающий структурную графическую схему второго этажа в здании Администрации (Приложение №6), где проходит основной поток конфиденциальной информации.
Этапы построения КСЗИ.
Для создания комплексной системы защиты информации на предприятии необходимо провести ряд мероприятий:
Эти мероприятия может проводить как специально приглашённая фирма- исполнитель, так и служба безопасности предприятия (если она имеет лицензию на осуществление этой деятельности).
1.Стартовый (начальный).
— Получение согласия высшего руководства на создание КСЗИ.
— Разработка плана работ по созданию КСЗИ.
— Формирование команды по созданию КСЗИ.
В результате проведения этого этапа должны появиться следующие документы:
— Приказ о создании КСЗИ,
— план работ по созданию КСЗИ,
— приказ о формировании команды,
— приказ о проведении обследования предприятия.
2. Этап предпроектного обследования.
На этом этапе проводится обследование (аудит) предприятия.
— Инвентаризация объектов информатизации и персонала.
— Выявление информационных потоков.
— Моделирование бизнес-процессов.
— Разработка отчёта, в который должны входить: объекты защиты с точки зрения угроз, модели злоумышленников, ответственные за объекты информатизации, расчёт рисков, ранжирование рисков.
— Разработка технического задания на проектирование КСЗИ. В него входят ключевые объекты защиты, меры и средства защиты, требования по защите.
3. Проектирование.
— Создание системного проекта.
— Создание “Политики безопасности”.
— Проведение работ по созданию КСЗИ (технический проект с опорой на ресурсы, «Технический проект на создание КСЗИ» представляет собой комплект документов, в который входит часть документов разработанных на предыдущих этапах и ряд новых документов, в которых описано, как именно будет создаваться, эксплуатироваться и, в случае необходимости, модернизироваться КСЗИ).
— Создание рабочего проекта.
4. Внедрение
На этом этапе создаётся пакет документов «Эксплуатационная документация на КСЗИ», который включает:
— Инструкции эксплуатации КСЗИ и её элементов;
— Процедуры регламентного обслуживания КСЗИ;
— Правила и положения по проведению тестирования и анализа работы КСЗИ.
На этом этапе проводится
все пусконаладочные работы, обучает
и инструктирует персонал предприятия
правилам и режимам эксплуатации
КСЗИ.
После реализации этого этапа внедренная
КСЗИ готова к последующему испытанию. В процессе испытаний
выполняются тестовые задания и контролируются
полученные результаты, которые и являются
индикатором работоспособности спроектированной
КСЗИ. По результату испытания КСЗИ делается
вывод относительно возможности представления
КСЗИ на государственную экспертизу.
Расчет информационных рисков.
Критичность ресурса (D) – степень значимости ресурса. Отражает влияние реализации угрозы на работу информационной системы.
Критичность реализации угрозы (ER) – степень влияния реализации угрозы на ресурс. Задается в %.
Вероятность реализации угрозы через данную уязвимость в течении года (P(v)) – степень возможности реализации угрозы через данную уязвимость в тех или иных условиях, указывается в %.
- Объект защиты – автоматизированное рабочее место (АРМ) сотрудника.
Критерий критичности (D) равен 5000 рублей.
Таблица угроз и уязвимостей.
Угроза |
Уязвимости |
1.Физический доступ нарушителя к АРМ |
1. Отсутствие системы контроля доступа служащих к чужим АРМам |
2.Отсутствие системы видеонаблюдения на предприятии | |
3. Несогласованность в системе охраны периметра задания | |
2.Разглашение КИ, хранящейся на АРМ |
1.Отсутствие соглашения
о неразглашении между |
2.Нечеткое распределение
ответственности между | |
3.Разрушение КИ при помощи специальных программ и вирусов |
1.Отсутствие или некорректная работа антивирусного ПО |
2.Отсутствие ограничения
доступа пользователей к |
Таблица вероятности реализации данной угрозы через уязвимость в течении года(P(V)) и критичности реализации угрозы (ER).
Угроза/уязвимость |
P(V), % |
ER,% |
1/1 |
50 |
50 |
1/2 |
30 |
50 |
1/3 |
10 |
40 |
2/1 |
30 |
40 |
2/2 |
50 |
40 |
3/1 |
10 |
90 |
3/2 |
20 |
60 |
Таблица уровня угрозы по определённой уязвимости (Th) и по уровню угроз по всем уязвимостям (CTh).
Угроза/уязвимость |
Th |
CTh |
1/1 |
0,25 |
0,975 |
1/2 |
0,15 | |
1/3 |
0,04 | |
2/1 |
0,12 |
0,296 |
2/2 |
0,2 | |
3/1 |
0,09 |
0,199 |
3/2 |
0,12 |
Th=P(V)/100*ER/100
CTh=1-П(1-Th)
Рассчитаем общий уровень угроз по ресурсу:
CThR=1-П(1-CTh)=1-0,025*0,04*
Рассчитаем риск по ресурсу:
R= CThR*D=0,986*7500=7395 (руб).
Объект защиты – сервер локальной сети.
Критерий критичности (D) равен 15000 рублей.
Таблица угроз и уязвимостей.
Угроза |
Уязвимости |
1.Физический доступ нарушителя к серверу |
1.Неорганизованность контрольно-пропускного режима на предприятии |
2.Отсутствие видеонаблюдения | |
2.Разглашение КИ, хранящейся на сервере |
1.Отсутствие соглашения о нераспространении КИ |
2. Нечеткое распределение
ответственности между |
Таблица вероятности реализации данной угрозы через уязвимость в течении года(P(V) и критичности реализации угрозы (ER).
Угроза/уязвимость |
P(V), % |
ER,% |
1/1 |
70 |
80 |
1/2 |
40 |
60 |
2/1 |
30 |
30 |
2/2 |
70 |
50 |
Таблица уровня угрозы по определённой уязвимости (Th) и по уровню угроз по всем уязвимостям (CTh).
Угроза/уязвимость |
Th |
CTh |
1/1 |
0,56 |
0,666 |
1/2 |
0,24 | |
2/1 |
0,09 |
0,408 |
2/2 |
0,35 |
Th=P(V)/100*ER/100
CTh=1-П(1-Th)
Рассчитаем общий уровень
CThR=1-П(1-CTh)=1-0,344*0,592=
Рассчитаем риск по ресурсу:
R=CTh*D=0,796*15000=11940 (руб).
- Объект защиты – Конфиденциальная документация.
Критерий критичности (D) равен 3000 рублей.
Таблица угроз и уязвимостей.
Угроза |
Уязвимости |
1.Физический доступ нарушителя к документам |
1.Неорганизованность
контрольно-пропускного режима |
2.Отсутствие видеонаблюдения | |
2.Разглашение КИ, используемой в документах, вынос документов за пределы КЗ |
1.Отсутствие соглашения о неразглашении КИ |
2. Нечеткое распределение ответственности за документы между сотрудниками предприятия | |
3.Несанкционированное копирование, печать и размножение КД |
1. Нечеткая организация
конфиденциального |
2. Неконтролируемый доступ сотрудников к копировальной и множительной технике |
Таблица вероятности реализации данной угрозы через уязвимость в течении года(P(V) и критичности реализации угрозы (ER).
Угроза/уязвимость |
P(V), % |
ER,% |
1/1 |
70 |
80 |
1/2 |
40 |
60 |
2/1 |
30 |
30 |
2/2 |
70 |
50 |
3/1 |
70 |
50 |
3/2 |
90 |
80 |
Таблица уровня угрозы по определённой уязвимости (Th) и по уровню угроз по всем уязвимостям (CTh).
Угроза/уязвимость |
Th |
CTh |
1/1 |
0,56 |
0,666 |
1/2 |
0,24 | |
2/1 |
0,09 |
0,408 |
2/2 |
0,35 | |
3/1 |
0,35 |
0,818 |
3/2 |
0,72 |
Th=P(V)/100*ER/100
CTh=1-П(1-Th)
Рассчитаем общий уровень
CThR=1-П(1-CTh)=1-0,334*0,592*
Рассчитаем риск по ресурсу:
R=CTh*D=0,964*3000=2892 (руб).
Администрация города Миасса является государственной организацией, поэтому деньги на создание комплексной системы защиты информации будут выделяться из городского бюджета.
Из оценки рисков можно подсчитать какой ущерб может понести Администрация при реализации той. Так же мы можем оценить экономическую целесообразность построения КСЗИ.
Если потери при реализации информационных угроз являются незначительными, то не имеет смысла строить дорогостоящую КСЗИ.
Еще одним важным шагом является разработка Технического задания на КСЗИ (Приложение №3).Оно определяет все основные требования к КСЗИ и возможные пути реализации её составляющих элементов. В ТЗ формулируются и исследуются основные каналы утечки информации и пути и средства их локализации.
Разработка политики безопасности. (Приложение №4)
Под политикой информационной
безопасности (ИБ) понимается совокупность
документированных
Политика ИБ является объектом стандартизации. Некоторые страны имеют национальные стандарты, определяющие основное содержание подобных документов. Имеются ряд ведомственных стандартов и международные стандарты в этой области (ISO 17799).
В России к нормативным
документам, определяющим содержание
политики ИБ, относится ряд РД ФСТЭКа.
В отечественных и
Целью разработки политики
организации в области
Основные этапы:
Разработка концепции политики информационной безопасности
Описание границ системы и построение модели ИС с позиции безопасности
Анализ рисков: формализация системы приоритетов организации в области информационной безопасности, выявление существующих рисков и оценка их параметров
Анализ возможных вариантов контрмер и оценка их эффективности.
Выбор комплексной системы защиты на всех этапах жизненного цикла
Заключение.
Таким образом, поставив перед собой цель разработать проект КСЗИ в Администрации города Миасса, мною были проделаны следующие работы:
- Я рассмотрела общую характеристику объекта защиты;
- Построила модель бизнес-процессов с целью выявления конфиденциальной информации;
- Составила «Перечень сведений конфиденциального характера»;
- Выявила угрозы, уязвимости и произвела расчет рисков для ключевых объектов защиты;
- Описала техническое задание
- Рассмотрела политику безопасности.
- Получить теоретические знания и практические навыки в создание эффективной системы защиты информации.
Я считаю, что построение КСЗИ в таком муниципальном органе, как городская Администрация необходима.
Источники:
- Грибунин В.Г. Политика безопасности: разработка и реазизация// «Информационная безопасность», 2005, №1.
- Демин В., Свалов В. Правовое обеспечение системы защиты информации на предприятии.
- Домарев В.В. Безопасность информационных технологий. Системный подход. - К.: ООО ТИД «Диасофт», 2004. - 992 с.
- Торокин А.А. «Основы инженерно-технической защиты информации». – М.:
- Шиверский А.А Защита информации: проблемы теории и практика. М.: Юрист, 1996.
- Ярочкин В.И. Информационная безопасность: Учебник для студентов Вузов. М.: Академический Проект; Фонд "Мир", 2003, 640 стр
Приложение №3
«Техническое задание на систему защиты информации»
приложение 1 к Договору №____________от «____»____________2005г. |
Для служебного пользования
Экз. №__
От Заказчика: |
От Исполнителя: |
Первый заместитель главы города |
Генеральный директор |
___________ А.С. Бородин |
______________ А.П. Заикин |
«___» ___________ 2008 г. |
«___» __________ 2008 г. |
Техническое задание
на создание КСЗИ Администрации города Миасса.
Термины и определения
ДЛЯ СЛУЖЕБНОГО ПОЛЬЗОВАНИЯ
(ДСП) – конфиденциальная информация,
которая: либо получена в процессе производственной
деятельности от государственных предприятий
и организаций, либо создана для
государственных организаций
ПЕРСОНАЛЬНЫЕ ДАННЫЕ (ПД) - конфиденциальная информация о частной жизни физического лица, которая получена в процессе производственной деятельности от любых контрагентов. Собственником данной информации ограниченного распространения является физическое лицо. От утечки данной информации могут пострадать интересы этого физического лица.
НЕ СЕКРЕТНО (НС) – открытая информация, доступ к которой не ограничивается требованиями безопасности либо согласно производственной необходимости (общий доступ и т.п.), либо как не подлежащая засекречиванию в соответствии с законодательством (данные бухгалтерского учета и т.п.)
КОНТРОЛИРУЕМАЯ ЗОНА (КЗ) - это пространство (территория, здание, часть здания), в котором исключено неконтролируемое пребывание лиц, не имеющих постоянного или разового допуска, и посторонних транспортных средств. Границей КЗ Организации является: периметр охраняемой территории Организации; ограждающие конструкции охраняемого здания или охраняемой части здания.
ОСНОВНЫЕ ТЕХНИЧЕСКИЕ СРЕДСТВА (ОТСС) - технические средства и системы, а также их коммуникации, используемые для обработки, хранения и передачи конфиденциальной информации. К ним относятся средства вычислительной техники, средства и системы передачи данных, отображения и размножения документов.
ВСПОМОГАТЕЛЬНЫЕ ТЕХНИЧЕСКИЕ СРЕДСТВА (ВТСС) - технические средства и системы, не предназначенные для передачи, обработки и хранения конфиденциальной информации, устанавливаемые совместно с ОТСС. К ним относятся: радио- и телефонные средства и системы; средства и системы охранной и пожарной сигнализации; контрольно-измерительная аппаратура; средства и системы кондиционирования; средства и системы проводной радиотрансляционной и телевизионной сети; средства электронной оргтехники; средства вычислительной техники, не предназначенные для передачи, обработки и хранения конфиденциальной информации.
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП (НСД) – нарушение установленных правил доступа (организационных, технических и программных ограничений) к конфиденциальной информации, преднамеренное либо не преднамеренное, независимо от результата (получен фактический доступ к этой информации или нет).

- Разработка комплексных методов по изучению фирмы
- Разработка конкурентной разведки
- Разработка конструктивной схемы монолитного ребристого перекрытия
- Разработка концептуальной и логической модели
- Разработка концепции единой адресной системы Российской Федерации в рамках создания типовых программно-технических решений поддержки де
- Разработка концепции и работа над содержанием выступления
- Разработка концепции нового товара, освоение рынка, влияние фактора времени
- Разработка кодового замка на MCS-51
- Разработка коммуникационного процесса
- Разработка комплекса дополнительных услуг для гостиницы туристско-экскурсионного обслуживания
- Разработка комплекса маркетинга
- Разработка комплекса маркетинга
- Разработка комплекса маркетинга (1)
- Разработка комплексного подхода к продажам банковских продуктов и обслуживанию корпоративных клиентов банка