Курсовая работа (т): Технічний захист інформації

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Технічний захист інформації















КУРСОВА РОБОТА

Технічний захист інформації

Зміст

Перелік умовних скорочень

Вступ

1.     Характеристика ОІД ООО «Віпіком»

2.     Інформація підлягає охороні підприємства. ООО «Віпіком»

3.     Розробка схеми інформаційних потоків ООО «Віпіком»

4.       Акт категоріювання інформації відділу телефонного стягнення ООО «Віпіком»

.        Акт обстеження об’єкту інформаційної діяльності ООО «Віпіком»

.        Побудова моделі порушника ООО «Віпіком»

7.       Побудова моделі загроз інформаційної безпеки ООО «Віпіком»

.        Аналіз існуючої системи захисту інформації ООО «Віпіком»

Висновки

Перелік посилань

Додаток А Ситуаційний план OOO «Віпіком»

Додаток Б Генеральний план ООО «Віпіком»

Список умовних позначень, символів, одиниць, скорочень та термінів

АС - автоматизована система

АТС - автоматична телефонна станція

ДТЗС - допоміжні технічні засоби або системи

КЗ - контрольована зона

КСЗІ - комплексна система захисту інформації

КЗЗ - комплекс засобів захисту

НД - нормативний документ

ОІД - об'єкт інформаційної діяльності

ОТЗ - основні технічні засоби

ОТР - об'єкт технічної розвідки

ПЕМВН - побічні електромагнітні випромінювання та наведення

СЗІ - служба захисту інформації

ТЗ - технічне завдання

ТЗІ - технічний захист інформації

ТР - технічна розвідка

ТКВІ - технічні канали витоку інформації

ТЗПІ - технічні засоби пересилання, оброблення, збереження, відображення інформації.

ЛОМ - Локальна обчислювальна мережа

ЗОТ - засіб обчислювальної техніки

ВСТУП

Предмет дослідження - комплексна система захисту інформації на OOO «Віпіком». Побудова комплексної системи захисту інформації на підприємстві складний процес, багато в чому залежить від правильного розуміння діяльності організації, форми власності, внутрішніх процесів, розмірів і тд. Вихідними даними для курсового проектування служить деякий варіант завдання відображає в собі характеристики досліджуваного об'єкта.

Система ТЗІ - сукупність суб’єктів, об’єднаних цілями та завданнями захисту інформації інженерно-технічними заходами, нормативно-правова та їхня матеріально-технічна база.

Комплексна система захисту інформації (КСЗІ) - сукупність організаційних і інженерних заходів, програмно-апаратних засобів, які забезпечують захист інформації в АС.

Технічний захист інформації (ТЗІ) - діяльність, спрямована на:

забезпечення інженерно-технічними заходами конфіденційності, цілісності та доступності інформації;

своєчасне виявлення і протидію загрозам безпеці інформації з обмеженим доступом (ІзОД).

Технічне завдання на створення КСЗІ в АС (ТЗ на КСЗІ) є засадничим організаційно-технічним документом для виконання робіт щодо забезпечення захисту інформації в системі.

Технічне завдання на КСЗІ розробляється у разі необхідності розробки або модернізації КСЗІ існуючої (що функціонує) АС. В разі розробки КСЗІ в процесі проектування АС допускається оформлення вимог з захисту інформації в АС у вигляді окремого (часткового) ТЗ, доповнення до загального ТЗ на АС або розділу загального ТЗ на АС.

Технічне завдання на КСЗІ повинно розробляється з урахуванням комплексного підходу до побудови КСЗІ, який передбачає об’єднання в єдину систему всіх необхідних заходів і засобів захисту від різноманітних загроз безпеці інформації на всіх етапах життєвого циклу АС.

В технічному завданні на КСЗІ викладаються вимоги до функціонального складу і порядку розробки і впровадження технічних засобів, що забезпечують безпеку інформації в процесі її оброблення в обчислювальній системі АС. Інформаційні потоки - це фізичне переміщення інформації від одного співробітника підприємства до іншого або від одного підрозділу до іншого. Мета роботи з інформаційними потоками - оптимізація роботи підприємства.

Система інформаційних потоків - сукупність фізичних переміщень інформації, яка дає можливість здійснити будь-який процес, реалізувати рішення. Найбільш загальна система інформаційних потоків - це сума потоків інформації, яка дозволяє підприємству вести фінансово-господарську діяльність.

1. Характеристика компанії

ООО «Віпіком» почали свою діяльність у 2000 році як компанія по залучення клієнтів та підключенню нових абонентів к міські телекомунікаційні мережі. Залучення нових абонентів відбувається у телефонному режимі. Після того як людина дала згоду на підключення йому присвоюється особовий рахунок по якому він буде сплачувати послугу і пароль для доступу до особистого кабінету. Після цього відбувається підключення цього абонента до мережі.

2. Інформація підлягає охороні підприємства. ООО «Віпіком»

Конфіденційною інформацією є сервер, особисті даніперсоналу, інформація про компанії і клієнтів, паперові відліки і секретні папери підприємства.

3. Розробка схеми інформаційних потоків ООО «Віпіком»

захист інформація технічний протидія

Інформаційні потоки - це фізичне переміщення інформації від одного співробітника підприємства до іншого або від одного підрозділу до іншого. Мета роботи з інформаційними потоками - оптимізація роботи підприємства.

Система інформаційних потоків - сукупність фізичних переміщень інформації, яка дає можливість здійснити будь-який процес, реалізувати рішення. Найбільш загальна система інформаційних потоків - це сума потоків інформації, яка дозволяє підприємству вести фінансово-господарську діяльність.

Інформація, що циркулює в компанії і що має конфіденційний вигляд, зібрана і представлена в таблиці 3.1.

Таблиця 3.1 - Категоріювання інформації компанії

№

Найменування елемента інформації

Вид носія

Гриф

Найменування джерела інформації

Місцезнаходження джерела інформації

1

Посадові інструкції працівників компанії

Електронний, паперовий

конфіденційна

Директор

Відділ кадрів

2

Трудові договори співробітників, що працюють з конфіденційною інформацією

Електронний, паперовий

конфіденційна

Директор

Відділ кадрів

3

Договори, укладені з клієнтами

Електронний, паперовий

Комерційна таємниця

Бухгалтер

Бухгалтерія

4

Платіжні доручення та інші розрахунково-грошові документи

Електронний, паперовий

конфіденційна

Бухгалтер

Бухгалтерія

5

Аналітичні та фінансові звіти

Електронний, паперовий

конфіденційна

Директор

Відділ кадрів

6

Відомості про особисті рахунки

Електронний, паперовий

конфіденційна

Директора

Відділ кадрів

7

Узагальнена інформація та інші конфіденційні (обмеженого поширення) документи

Електронний, паперовий, мовний

конфіденційна

Співробітники компанії

Відділ по залучення нових абонентів









Мал.4.1 - Структурна схема інформаційного потоку компанії

Розглянемо інформаційні потоки підприємства на малюнку 4.1. Новий абонент (фізична або юридична особа) робить заявку у бухгалтера на потрібну йому послугу.

Бухгалтер оформляє договір і віддає клієнту. Оформлені договори надходять в відділ по підключенню нових абонентів для його підключення. Абонент передає гроші відповідно до договору який він склав бухгалтеру. Бухгалтер в свою чергу переводить гроші у банк.

Розробляється програма призначена для автоматизації підсистеми бухгалтерії. Основною одиницею інформації в системі є документ. Існує кілька видів документів: договір з юридичними особами , договір з фізичними особами.

Будь-який оформлений раніше документ можна викликати з бази даних і роздрукувати, відредагувати або видалити.

ООО «Віпіком»

ЗАТВЕРДЖУЮ

Директор

ООО «Віпіком»

Пірожок П.П.

АКТ категоріювання

Відділ по залучення нових абонентів компанії

м. Дніпропетровськ «20» квітня 2013 р.

Згідно з наказом Пірожок П.П. № 66 від 19.04.2013 р.

.Комісія у складі:

Голови комісії відповідального за ТЗІ на ОІД Омон Т.В.; членів: експерта з засобів ТЗІ Фролов В.В. інженера з питань проектування систем ТЗІ Миршавка Д.В. в період з 20 по 23 квітня 2013 р. провела категоріювання

колл-центра компанії.

Комісією розглянуто та проаналізовано:

ситуаційний план ОІД (додаток А);

генеральний план ОІД (додаток Б);

Категоріюванню підлягають об’єкти, в яких обговорюється, мається, пересилається, приймається, перетворюється, накопичується, обробляється, відображається й зберігається інформація з обмеженим доступом (ІзОД).

До об’єктів, що підлягають категоріюванню, відносяться:

. Приміщення, призначені для проведення нарад, конференцій, обговорень тощо з використанням ІзОД;

. Приміщення, в яких розміщені АС, ЗОТ, інші технічні засоби, призначені для роботи з ІзОД, у тому числі й основані на криптографічних методах захисту.

. Автоматизовані системи й засоби обчислювальної техніки, що діють й проектуються;

. Технічні засоби, які призначені для роботи з ІзОД й не відносяться до АС, за винятком тих, що засновані на криптографічних методах захисту;

Категоріювання проводиться з метою вживання обґрунтованих заходів щодо захисту ІзОД, яка циркулює на об’єктах, вид витоку каналами побічних електромагнітних випромінювань й наводок, а також акустичних (віброакустичних) полів.

Комісія постановила:

.        Серед об’єктів на категоріювання слід виділити наступні: ПЕОМ, приміщення, в якому циркулює мовна ІзОД під час нарад, конференцій тощо та приміщення, в якому циркулює мовна ІзОД, під час бесід між співробітниками цього підприємства.

.        В колл-центре , де циркулює така інформація:

.1 Мовна інформація (під час обслуговування клієнтів ) вголос, під час розмов між співробітниками компанії. Гриф - конфіденційно.

.2 Інформація в ПЕОМ. Гриф обмеження доступу - конфіденційно.

.        ІзОД за ступенем секретності поділяються на :1 категорія - «особливої важливості», 2- категорія - «цілком таємні», 3 категорія - «таємні», 4 категорія - для службового користування.

Першому об’єкту, ПЕОМ, призначити четверту категорію. Другому об’єкту, приміщенню, де циркулює ІзОД під час для проведення нарад, конференцій, обговорень тощо, також призначити четверту категорію. Третьому об’єкту, приміщенню, де циркулює ІзОД під час розмов між співробітниками та розмов з клієнтами компанії, теж присвоїти четверту категорію.

.        У Наявності всі НД ТЗІ

Додатки:

- ситуаційний план ОІД (додаток А);

генеральний план ОІД (додаток Б);

Голова комісії :

_________ Омон Т.В.

Члени комісії:

_________ Фролов В.В.

_________ Миршавка Д.В.

Кількість примірників - 1

ООО «Віпіком»

ЗАТВЕРДЖУЮ

Директор ООО

«Віпіком»

Пірожок П.П.

АКТ

обстеження об'єкта інформаційної діяльності

м. Дніпропетровськ «20» квітня 2013 р.

Згідно з наказом Пірожок П.П. № 15 від 19.04.2013 р.

.Комісія у складі:

Голови комісії відповідального за ТЗІ на ОІД Омон Т.В.; членів: експерта з засобів ТЗІ Фролов В.В. інженера з питань проектування систем ТЗІ Фролов Д.В. в період з 20 по 23 квітня 2013 р. провела обстеження та оцінку захищеності інформації від витоку технічними каналами, а також від НСД до інформації, що обробляється в АС ОІД.

Комісією розглянуто та проаналізовано:

ситуаційний план ОІД (додаток А);

генеральний план ОІД (додаток Б);

наявність НД ТЗІ

. Відомості ООО «Віпіком»

.1 Характеристика ОІД:

Будівля компанії ООО «Віпіком» знаходиться за адресою м. Дніпропетровськ, вул. Артьома 6, 6 поверх. Будівля являє собою офісну шести поверхову споруду. Вхід людей в будівлю здійснюється через контрольно-пропускний пункт завдяки електронного ключа.

.2 Сусідні будівлі:

Із західного боку - парковка,

З південного боку - склад,

З східного боку - житловий будинок одноповерховий,

З північного боку - через проїжджу частину- двоповерхове будівлі житлової забудови.

Електроживлення будівлі забезпечується від трансформаторної підстанції (ТП), яка знаходиться за межею КЗ підприємства і обслуговується іншою організацією.

В будівлі компанії в кожному кабінеті по 2 вікна, згідно площ приміщення. Всі вікна металопластикові із двокамерним стекло пакетом, ізольовані від шуму. На вікнах встановлені жалюзі. Вікна з одного боку виходять на склади, з іншого - на дорогу.

Кількість радіаторів відповідає кількості вікон. Труби системи опалення пластикові і проходять по всіх поверхах, та закінчуються у бойлерній.

Фундамент будинку бетонний, стіни будинку - цегляні, перегородки - гіпсокартонні.

Товщина стін - 0,5м.

Товщина перегородки - 0,3м.

Перекриття між поверхами - залізобетонні плити. Покрівля будинку - горизонтальна, вкрита руберойдом з доданням теплоізоляції.

Кількість дверей відповідає кількості кабінетів в приміщенні.

Двері входу в будівлю - залізні з двома стальними листами 1.5 мм завтовшки, двома замками, каркасом із стальної труби та ребрами жорсткості.

Монтаж кабельних дротів - прихований.

Генератори віброакустичного зашумлення не встановлені.

Генератори електромагнітного шуму не встановлені.

В компанії відсутні відомості, що становлять державну таємницю, але ведеться робота з комерційною таємницею. Існує ряд нормативно-правових актів регламентуючих правила користування цими відомостями.

В компанії існує своя локальна мережа, доступ до якої мають лише співробітники підприємства. Інформація про кожен вихід в мережу фіксується системним адміністратором. Це також стосується і мережі Інтернет.

.3 Система опалення, схеми електроживлення, система кондиціонування та пожежна сигналізація мають вихід за межі виділеного приміщення.

.4 Система заземлення - виходить за межі КЗ. Тип заземлення - «TN-C». Даний тип заземлення влаштований таким чином: заземлювач (контур заземлення) встановлений на трансформаторній підстанції, до нього приєднаний нульовий провідник, який йде до споживача і виконує функцію робочого і захисного провідника.

.5 За результатами обстеженню інформаційної безпеки існуючої системи безпеки підприємства було виявлено наступне:

існуюча система захисту недостатньо надійна;

винос документації по розробках не супроводжується підписанням документів про нерозголошення (Мається лише усна домовленість);

крадіжки перспективних розробок зводять нанівець інноваційну діяльність підприємства;

немає затвердженої моделі загроз;

у положеннях про підрозділи та посадових інструкціях керівників і працівників жодної відповідальності за знищення, перекручення або втрату інформації не передбачено, згадки про інформаційну безпеку відсутні. Ніяких інструкцій і правил, що регламентують інформаційну безпеку, не передбачено.

Основними об’єктами захисту являються:

робочі місця працівників(кабінети: бухгалтера, директорів, приймальні, кімнат тренінгу , секретаря);

конфіденційна інформація (архів);

сервер локальної мережі;

відділ кадрів;

відділ залучення нових абонентів;

кабінет голови підприємства;

На підприємстві розроблені такі засоби по захисту інформації як:

складений договір про охорону приміщення та території;

розроблено графік праці;

розроблено відеоспостереження поверхів;

розроблено правила противопожежної безпеки;

розроблені посадові інструкції співробітників,обмежуется їх права і обов’язки;

додаткові угоди до трудових договорів співробітників про нерозголошення ними конфіденційної інформації, які регламентують відповідальність в сфері захисту інформації;

інструкції по охороні периметру, по експлуатації системи охоронної сигналізації і відеоспостереження;

положення про конфіденційний документообіг;

опис технологічного процесу обробки КІ;

.Рекомендації:

Источник: https://www.bibliofond.ru/detail.aspx?id=702466