Курсовая работа: Формирование службы информационной безопасности в организации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

– инвентаризация программных и технических средств защиты аис;

– вычисление открытых портов, идентификация ос и приложений;

– проверка уровня безопасности web-приложений;

– оценка систем управления информационными базами знаний и данных;

– составление отчетов для руководства.

Служба ИБ также занимается созданием криптографической защиты данных. Проводит аудит информационных систем, проверяя возможность их взлома, наличие каналов утечки секретных данных.

Состав службы ИБ зависит от целей и размеров организации. Небольшим компаниям может быть достаточно и одного человека, который совмещает должности руководителя СИБ и ИБ-специалиста.

Необходимо понимать, что служба, занимающаяся безопасностью информации, - это не сервисный отдел, а руководящий. Ее главной задачей является разработка правил информационной безопасности и контроль за их соблюдением. Например, требования служб ИБ об установке защитного программного обеспечения должны исполнять сотрудники IT-управления. Они же могут заниматься разработкой и обслуживанием ПО. Служба ИБ в этом случае выступает в роли координатора.

Управлению ИБ в вопросах, относящихся к его компетенции, должны подчиняться все сотрудники организации. Управление, занимающееся созданием и обеспечением безопасности не должно входить в структуру других управлений. Оно должно работать обособленно, но при этом взаимодействуя со всеми остальными сотрудниками.

Каждый сотрудник, начиная от рядового исполнителя и заканчивая руководством компании, должен четко понимать, что такое безопасность информации, осознавать важность сохранности секретных сведений. И наказание, которое последует за нарушение правил информационной безопасности.

Для обеспечения сохранности секретной информации можно обратиться за помощью к сторонней организации. В этой ситуации существует определенный риск - сведения, которые должны храниться в секрете, частично будут доступны приглашенным специалистам. Поэтому для закрытых организаций собственное управление ИБ предпочтительнее сервисных сотрудников.

В обязанности служб ИБ входит разработка и поддержка в актуальном состоянии документов для обеспечения безопасности секретных сведений:

– концепция ИБ компании;

– политика ИБ;

– методички и инструкции по обеспечению сохранности информации для каждого управления, включая руководство;

– регламенты по работе с охраняемыми данными;

– должностные инструкции сотрудников, занимающихся вопросами информационной безопасности;

– нормативно-правовые документы, регламенты по обеспечению сохранности конфиденциальных и персональных сведений;

– приказы о назначении людей, ответственных за работу с секретными данными.

В зависимости от размера и вида деятельности компании перечень необходимых документов по обеспечению информационной безопасности может быть значительно расширен.

Сотрудники, занимающиеся охраной информации, должны подчиняться напрямую руководству, а не начальникам других управлений.

1.2 Выбор и обоснование технических средств защиты информации

В ГОСТе Р 52447-2005 показатели качества техники ЗИ должны отвечать следующим основным требованиям:

– способствовать обеспечению соответствия качества техники ЗИ целям ее создания и решаемым задачам;

– быть стабильными;

– способствовать обеспечению повышения эффективности ЗИ;

– учитывать современные достижения науки и техники и основные направления технического прогресса в промышленности;

– характеризовать все свойства техники ЗИ, обусловливающие ее пригодность удовлетворять определенные потребности в соответствии с ее назначением;

– исключать дублирование показателей при комплексной оценке уровня качества техники ЗИ;

– учитывать действующие национальные стандарты комплексной системы общих технических требований и комплексной системы контроля качества продукции.

Технические средства защиты информации на предприятии выбираются исходя из оценки прогнозируемых рисков-вероятностей и степени опасности.

Программные средства защиты информации включают программы для идентификации пользователей, контроля доступа, шифрования информации, удаления остаточной информации типа временных файлов, тестового контроля системы защиты и др. Программно-аппаратные средства защиты информации реализуют те же функции, что аппаратные и программные средства в отдельности, и имеют промежуточные свойства, такие как защита помещения от прослушивания.

2. Формирование службы информационной безопасности в организации

2.1 Описание и анализ защищаемого объекта

Организация ООО « Радуга» размещена на концерне и находится на 2 этаже. Вход на объект расположен с лицевой стороны, ближе к левому краю здания. Электропроводка по стенам проложена в металлических и пластиковых кабель-каналах, выше подвесных потолков в пластиковых трубах. Для резервирования и защиты электрических сетей на территории контролируемой зоны объекта, в отдельном здании установлен бензиновый генератор.

В здании смонтированы и находятся в рабочем состоянии следующие инженерные системы:

– отопления;

– вентиляции и кондиционирования воздуха;

– автоматической пожарной сигнализацией;

– тревожной сигнализации;

– система аудио- видеонаблюдения;

– система звукового оповещения сотрудников;

– системы оповещения и управления эвакуацией.

Оконные конструкции во всех помещениях охраняемого объекта остеклены, имеют надежные и исправные запирающие устройства.

На первых и последних этажах объекта защиты установлены пластиковые стеклопакеты и решетчатые ставни.

Вся территория объекта - является контролируем зоной. Перед концерном расположен контрольно-пропускной пункт, для контроля за пребыванием и размещением лиц, а также транспортных средств, как внутри охраняемой зоны, так и по ее периметру. Также объект охраняет частное охранное предприятие "ВостокПарк" - на случай проникновения на объект. Все средства инженерной системы - находятся внутри контролируемой зоны объекта.

2.2 Анализ существующей системы защиты в организации ООО «Радуга»

В организации ООО « Радуга», обеспечение безопасности осуществляется с помощью следующих средств, которые приведены в приложении 2

В организации ранее были установлены следующие технические средства защиты информации от несанкционированного доступа и утечки

Одним из наиболее подходящих вариантов для защиты информации - является установка персонального компьютера в защищенном исполнении ЛИС-40НС.

Компьютер ЛИС-40НС - автоматизированное рабочее место, предназначенное для использования в качестве средства обработки, хранения и защиты информации. Изделие поставляется без сертификата ФСТЭК.

Информационная система ЛИС-40НС является комплексом технических средств, прошедших специальную проверку (СП) и специальные исследования (СИ), обеспечивающим защиту обрабатываемой информации от утечки по техническим каналам.

Базовая комплектация:

– системный блок;

– монитор;

– клавиатура;

– манипулятор типа «мышь»;

– источник бесперебойного питания;

– комплект экранирующих заглушек;

– эксплуатационная документация;

– заключение о спец. проверке, протокол спец. исследования.

дополнительно поставляется:

– принтер;

– МФУ.

Размер пространства, на границе и за пределами которого выполняются нормы эффективности защиты информации от утечки за счёт побочных электромагнитных излучений, соответствует документу «Требования по технической защите информации, содержащей сведения, составляющие государственную тайну», приказ ФСТЭК России от 20 октября 2016 г. № 025.

На предприятии уже установлен ST301 Spider, необходимый для контроля за состоянием проводных линий и наличия на них подключения сторонних технических средств съема информации, передающихся по линиям связи.

Анализатор проводных линий ST 301 SPIDER - предназначен для поиска прослушивающих приборов, гальванически подключенных к силовым и слаботочным проводным линиям. Прибор используются пассивные и активные режимы работы, которые позволяют найти активные, отключенные или неисправные прослушивающие приборы.

Пассивные каналы:

Усилитель низкой частоты-Канал предназначен для обнаружения в слаботочных линиях низкочастотных сигналов подслушивающих устройств. Анализ сигналов производится с помощью графической информации (осциллограмма или спектрограмма) и акустической информации (через наушники или встроенный динамик).

Проводной приемник- Канал предназначен для обнаружения сигналов подслушивающих устройств, передающих информацию по силовым и слаботочным проводным линиям в диапазоне частот 0,1-180 МГц. Анализ сигналов производится с помощью графической информации (осциллограмма или спектрограмма) и акустической информации (через наушники или встроенный динамик).

Активные каналы:

Нелинейный локатор-канал предназначен для обнаружения подслушивающих устройств (в том числе выключенных и/или неисправных), подключенных к проводной линии. Принцип действия проводного нелинейного локатора анализатора аналогичен с принципом действия обычного нелинейного локатора. Встроенный передатчик подает зондирующий сигнал в проверяемую линию, а приемник фиксирует отраженные сигналы на частотах 2 и 3 гармоник. Наличие сигналов на этих частотах свидетельствует о присутствии в линии нелинейности или МОМ-структуры. Если уровень 2 гармоники превышает уровень 3 гармоники, то с большой вероятностью к линии гальванически подключено электронное устройство. Если уровень 3 гармоники превышает уровень 2 гармоники, вероятно, что в линии присутствует МОМ-структура.

Рефлектометр-Предназначен для тестирования кабелей с целью обнаружения нештатных гальванических подключений (неоднородностей). В кабель подается синусоидальный сигнал, который отражается от неоднородности и возвращается с запаздыванием. Фаза отраженного сигнала отличается от фазы излученного. Аналогичные процедуры производятся для множества частот. В результате формируется спектр с чередующимися максимумами, анализируя который можно определить расстояние до дефекта (неоднородности) в проверяемом кабеле. Рефлектометр определяет расстояние до неоднородности с точностью ±0,6 м., которая зависит от правильно установленного Коэффициента Укорочения (КУ).

В помещении отдела по обеспечению защиты информации с ведением различного рода документооборота, установлены персонально-электронно вычислительные машины, с местной локальной сетью, не выходящей за пределы выделенного помещения. Дополнительно, организован контроль за пребыванием лиц. Для организации системы защиты, были использованы активные и пассивные средства. Из пассивных, в конструкции выделенного помещения были использованы арматурные вставки и арматурные сетки, для обеспечения защиты от утечки по каналу ПЭМИН. В качестве активного средства защиты был выбраны аппаратно-программный комплекс "ТАЛИСМАН - К".

АПК «ТАЛИСМАН» предназначен для криптографической защиты любых видов информации передаваемых по коммутируемым телефонным сетям связи общего пользования (PSTN) в режиме организации цифрового канала связи (точка-точка) на аналоговых абонентских линиях с двухпроводным окончанием. Режим защиты данных персонального компьютера

Специально разработанная программа «Крипто-Терминал» для передачи данных ПК:

– режим передачи сообщений с клавиатуры персонального компьютера;

– режим передачи файлов персонального компьютера;

– поддерживаемые операционные системы windows-98/2000/nt/xp;

– общие параметры аппаратуры «талисман-к»;

– возможность использования в помещениях где ведутся секретные переговоры (до 1 категории включительно);

– возможность установки эксплуатационных параметров с пк, с помощью специализированной программной оболочки;

– возможность работы по физическим линиям связи (без АТС);

– возможность защиты пользовательского программного обеспечения;

– не возможность считывания установленных параметров;

– возможность создания индивидуальных криптографических версий изделия;

– защита конфиденциальной информации ограниченного доступа, не содержащей сведений, составляющих государственную тайну;

– возможность использования генератора случайных чисел и визуального контроля при вводе ключевых установок;

– уровень защищенности линейного сигнала во всех режимах гарантированный;

– возможность изменения конфигурации аппарата по желанию заказчика;

– сервисная поддержка, гарантийные обязательства на 3 года.

В помещении где расположены персонально-электронно вычислительные машины, также находится техническое средство подавления исходящих помех - генератор шума "ГШ Гном-3".

Генератор шума Гном-3М используется для защиты информации, которая обрабатывается на персональных компьютерах и в локальных сетях предприятия, от утечки по каналам ПЭМИН. Данный прибор нивелирует возможность похищения конфиденциальных данных по каналам побочных электромагнитных излучений. Шумогенератор создает помехи, максимально приближенные к белому шуму, благодаря чему никакие жучки и дешифраторы не смогут уловить и расшифровать защищённую в полосе помех информацию.

Источник: https://otherreferats.allbest.ru/download/1343427/