Курсовая работа: Формирование службы информационной безопасности в организации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2.3 Анализ уязвимостей и угроз информационной системы организации

Перехват обрабатываемой техническими средствами информации может осуществляться путем специальных воздействий на элементы технических и физических средств защиты. Одним из методов такого воздействия является высокочастотное навязывание, наводки, т.е. воздействие на технические средства высокочастотными сигналами различного спектра действия.

Перехват речевой информации из помещения может осуществляться с помощью лазерных средств акустической разведки. В этом случае будет применяться дистанционное лазерное зондирование объектов, обладающих определенными свойствами и являющихся потенциальными источниками закрытой речевой информации, а в качестве таких объектов могут выступать оконные стекла и другие виброотражающие поверхности, и элементы строительных конструкций.

Также возможен перехват речевой информации через системы воздушной вентиляции помещений, различных вытяжных систем и системы подачи чистого воздуха, конструкций зданий, сооружений (стены, потолки, полы), труб водоснабжения, отопления, канализации и других твёрдых тел. Для перехвата акустических колебаний в этом случае используются направленные контактные микрофоны (стетоскопы) или же путем непосредственного прослушивания находясь пределах досягаемости звуковых сигналов.

Вероятен съём информации путём наблюдения из соседнего здания с помощью биноклей, ночного визира, направленного микрофона, обеспечивающего высокое качество наблюдения, устройства регистрации изображения -- фото- или видеокамеры; инфракрасного прожектора.

Не исключен съем защищаемой информации непосредственно с персональных компьютеров пользователей, путем внедрения электронных устройств негласного получения информации и передачи данных.

Стоить заметить, что человеческий фактор также наиболее вероятен, т.е. использование мобильных телефонов и пр. в выделенном помещении с неумышленной фото и видео фиксацией секретных документов.

2.4 Оценка нанесенного ущерба от реализации угроз

Создавая систему защиты информации в организации, следует учитывать, насколько велика ценность внутренних защищаемых данных.

Стоимость конфиденциальной информации варьируется от степени значимости и грифа секретности. Покупателей, которые уже были готовы заплатить за готовую продукцию - 50 человек. А потенциальных покупателей было - 22 человека, которые уже были готовы сотрудничать для приобретения товаров, а также акций предприятия. При успешной реализации угроз есть вероятность потерять потенциальных и возможных покупателей, что скажется потерей прибыли (8 миллионов рублей). Также из этих 22 человек 12 могут подать в суд, тогда это скажется дополнительными расходами на судебные издержки на дела по нарушению законодательства и условий договоров. Утрата конфиденциальной информации подрывает на длительный период положение организации на рынке (800 тысяч рублей). Ещё к ущербу можно соотнести потерю имиджа организации (900 тысяч рублей), и потери, связанные с раскрытием коммерческой тайны, затраты персонала на устранение последствий реализации угроз (500 тысяч рублей), затраты на оборудование для устранения последствий реализации угроз (700 тысяч рублей).

2.5 Выбор средств защиты в организации

После проведения анализа уязвимостей и угроз информационной системы организации, были определены меры, которые необходимо реализовать для обеспечения полной технической системы защиты информации.

Для обеспечения защиты по лазерному каналу утечки информации было выбрано техническое средство "Генераторный блок Соната АВ-4Л". Шумовой сигнал, возбуждаемый изделием в ламелях оконных жалюзи, представляет собой шумовые колебания поверхности ламелей.

Размер и место установки ламелей выбирается исходя из обеспечения отсутствия прямой видимости потенциальных «мишеней».

Изделие входит в состав Системы активной акустической и вибрационной защиты акустической речевой информации "Соната-АВ" модель 4Б (далее Система) и сертифицировано в ее составе. Соната АВ4Л представляет собой техническое средство виброакустической защиты с центральным генераторным блоком, пассивными вибровозбудителями и подсистемой автоматического контроля количества вибровозбудителей, подключенных к генераторному блоку. Шумовой сигнал, возбуждаемый Изделием в ламелях оконных жалюзи, представляет собой шумовые колебания поверхности ламелей.

Размер и место установки ламелей выбирается исходя из обеспечения отсутствия прямой видимости потенциальных «мишеней».

Электропитание, управление и контроль работы Изделия осуществляется в составе Системы "Соната-АВ4Б". Генераторный блок устанавливается на стену или карниз жалюзи примерно посередине защищаемой группы ламелей и подключается; к линии вторичного электропитания и управления Системы «Соната-АВ4Б». В случае отсутствия последней на объекте выполняется подключение по след. Схеме (см. Приложение 1)

При выборе системы «Соната-АВ4Б», была проведена сравнительная характеристика среди похожих технических средств таких как Соната-СИВ4Б и Соната-ИП4.1. сравнив эти технические средства выбор упал на Сонату АВ4Б, так как данная система лучше защищена от механического повреждения при монтаже и транспортировке. Так же Соната АВ4Б имеет такие плюсы как увлечённость пропускной способности канала в сравнениями с другими моделями. Также в сравнении характеристик и цены более доступна оказалась система Соната АВ4Б.

Для защиты от несанкционированного доступа к ПЭВМ, будет использован Программно-аппаратный комплекс «Соболь» 4.0 -- это электронный замок для защиты компьютера от несанкционированного доступа (аппаратно-программный модуль доверенной загрузки). Электронный замок «Соболь» может применяться как устройство защиты автономного компьютера, а также рабочей станции или сервера, входящих в состав локальной вычислительной сети.

Электронный замок «Соболь» применяется для защиты персональных компьютеров, в том числе десктопов, ноутбуков, ультрабуков, а также серверов и ряда специализированных устройств (криптографических шлюзов, маршрутизаторов и т. д.). Обновленная версия ПАК «Соболь» поддерживает работу с ОС Windows 8 и Windows Server 2012 и файловой системой EXT4 в ОС семейства Linux.

Продукт прошел инспекционный контроль в ФСТЭК России на соответствие руководящим документам по 2-му уровню контроля на отсутствие НДВ и может применяться в АС до класса 1Б включительно и ИСПДн самого высокого уровня защищенности. Обновленная версия ПАК «Соболь» также передана в ФСБ России, где проводятся контрольные тематические испытания с целью подтверждения имеющихся сертификатов соответствия.

Проводя сравнительный анализ имеющихся на данный момент технических средств защиты от несанкционированного доступа - было выделено 3 основных варианта. Первым рассматривался вариант установки программного обеспечения «КонтрольЦ», которое, к сожалению, не соответствует нашим требованиям, т.к. эту систему защиты довольно просто избежать. Вторым вариантом, является ПАК «Соболь» - полностью сертифицированное средство защиты, выполняющее необходимые нам требования, по относительно низкой стоимости. Третьим вариантом, является комплексная система защиты «РубежАккорд» - выполняющая все необходимые требования, но данное средство защиты информации не подходит нам, из-за его сравнительно высокой цены.

Для обеспечения защиты уходящих силовых линий, за пределами помещения будет использован сетевой фильтр "ЛФС-100-3Ф". Фильтр сетевой помехоподавляющий «ЛФС-100-3Ф» предназначен для защиты радиоэлектронных устройств и средств вычислительной техники от утечки информации за счет наводок по трехфазным цепям электропитания напряжением до 380 В.

Чтобы предотвратить несанкционированный съем информации, содержащейся в излучениях оргтехники и распространяющейся по сети, целесообразно подключать оборудование через сетевой фильтр ЛФС-100-3Ф. Данная модель предназначена для пассивной защиты электросетей промышленных зданий и офисов от утечки информативных сигналов.

Сетевой фильтр имеет сертификат соответствия ГОСТ Р. Это значит, что он отвечает требованиям технического регламента Таможенного союза и может официально использоваться по прямому назначению во всех странах-участниках ТС. Устройство разработано для защиты электросети с такими параметрами:

– кол-во проводов - 4 (3 фазы и нейтральный проводник);

– сила тока - max 100А;

– напряжение - 380В +/-10%;

– частота - 50Гц. (изменено)

Для эффективного подавления побочных излучений техники необходимо установить фильтр так, чтобы все ПК и радиотехника были подключены к сети через него. При этом важно, что сетевой помехоподавляющий фильтр ЛФС-100-3Ф разрешено использовать только в зданиях, при температуре воздуха +1…40С.

В качестве пассивных средств защиты предложена установка жалюзи на каждый оконный проем, для защиты по оптическому каналу утечки информации, с последующей установкой решетчатых ставней, в целях избегания человеческого фактора по утере документа, через открытый оконный проем.

В том числе будет предложена полная шумоизоляция помещения, для защиты от утечки по каналу непосредственного прослушивания за пределами контролируемой зоны.

2.6 Формирование отдела информационной безопасности

Отдел информационной безопасности (далее Отдел) представляет собой отдельное структурное подразделение организации. Он формируется, реструктуризируется и ликвидируется приказом руководства организации (директора либо другого уполномоченного лица).

Отдел находится в подчинении непосредственного начальника, которого назначает на данную должность руководитель организации. В его отсутствие управление осуществляет заместитель начальника либо другое уполномоченное лицо. Вышестоящим начальником Отдела является руководитель организации.

Работа службы защиты информации выстраивается в соответствии с требованиями законодательства и иных нормативно-правовых актов, в том числе - уставной документации организации.

Обязанности сотрудников службы защиты информации, их полномочия и степень ответственности за сохранность информационных ресурсов организации определяются данным положением, уставной документацией организации, условиями трудового договора и должностными инструкциями.

Отдел взаимодействует с другими структурными подразделениями организации в пределах своей компетенции.

Цель работы Отдела - обеспечить защиту информационных ресурсов организации от намеренного и ненамеренного разглашения, утери, искажения, похищения.

В задачи Отдела входит разработка и внедрение системы безопасности, а также контроль за ее работой и анализ эффективности используемых средств защиты информации.

В перечень функций службы защиты информации входит:

– разработка комплексной системы безопасности, включающей использование разнообразных методов и способов защиты конфиденциальной информации от намеренного и ненамеренного разглашения, утери, искажения, похищения;

– внедрение режима конфиденциальности и контроль за его соблюдением;

– взаимодействие с контрагентами, обеспечение конфиденциальности передачи данных и информации, сообщаемой партнерам в процессе открытых переговоров;

– разработка документов, предписывающих соблюдение режима конфиденциальности штатными сотрудниками организации и прикомандированными работниками;

– оценка эффективности внедренной системы защиты информационных ресурсов организации от намеренного и ненамеренного разглашения, утери, искажения, похищения;

– проведение аттестации сотрудников с последующим присвоением им необходимой степени допуска к чтению и использованию конфиденциальной информации;

– составление актов проверки техники, оборудования, помещений на предмет их соответствия требованиям безопасности;

– другие функции, выполнение которых поспособствует реализации целей и задач работы Отдела.

2.7 Права и обязанности

Служба защиты информации уполномочена:

– контролировать работу всех сотрудников организации и следить за соблюдением режима конфиденциальности, введенного в организации;

– пользоваться информацией для служебного пользования, запрашивать ее у сотрудников других структурных подразделений организации;

– вступать во взаимодействие с органами исполнительной, законодательной и судебной власти для решения правовых вопросов, касающихся функций службы;

– принимать все необходимые меры для обеспечения защиты конфиденциальной информации;

– привлекать сторонних специалистов для разработки, внедрения и анализа эффективности системы защиты конфиденциальной информации;

– давать указания сотрудникам других структурных подразделений организации по вопросам, входящим в компетенцию службы;

– проводить внутренние служебные расследования при обнаружении фактов намеренного или ненамеренного разглашения, утери, искажения, похищения конфиденциальной информации;

– осуществлять другие действия, предусмотренные должностными инструкциями и направленные на реализацию целей и задач службы.

В обязанности начальника службы защиты информации входит:

– распределять задачи между подчиненными в соответствии с их специализацией, контролировать скорость и качество их выполнения;

– участвовать в процессе подбора персонала;

– разрабатывать проекты по усовершенствованию системы защиты конфиденциальной информации;

– организовывать обучение сотрудников службы отдела защиты информации и работников других структурных подразделений организации;

Источник: https://otherreferats.allbest.ru/download/1343427/