Автор: Пользователь скрыл имя, 02 Декабря 2011 в 20:47, курсовая работа
Бұзушы - тиым салынған операцияларды қателескендіктен, білместіктен орындауға әрекет жасаған немесе ол үшін саналы түрде әртүрлі мүмкіншіліктерді, әдістерді және құралдарды қолданатын тұлға.
Бұзушының үлгісін зерттеген кезде мыналар анықталды:
Қатарларында бұзушы болуы мүмкін тұлғалардың санаттары жойында жорамалдар;
Бұзушы әрекетінің себептері туралы жорамалдар;
Бұзушының біліктілігі және оның техникалық жабдықтанғандығы жөнінде жорамалдар;
Бұзушының ықтимал әрекеттерінің сипаты туралы жорамалдар.
Кіріспе……………………………………………………………………………3
Ақпаратты қорғау...............................................................................4
Ақпаратты қорғау саясаты.......................................................5
Корпоративтік желіні сенімді қорғауды қамтамасыз....................7
Қауіпсіздік саясатын басқару және рұқсатсыз қол жеткізуден қорғау жүйесі..........................................................................................11
«Электрондық үкімет» құрамдас бөлігінің Ақпаратты қорғау саясаты ........................................................................................................14
2.1. Жүйелерді пайдалану мониторингі…................................................14
Оқиғаларды тіркеу журналында деректерді қорғау.....................15
Істен шыққандарды тіркеу журналы..............................................16
Қол жеткізуді басқару......................................................................17
Артықшылықты басқару .................................................................20
Ақпаратты қорғау қақтығыстарын басқару ...................................24
3.1. Қауіпсіздік саясатының негізгі элементтері....................................25
Қорытынды..........................................................................................................29
Қолданылатын әдебиеттер……………..…….………………………………30
Қол жеткізуді басқару ережесін анықтаған кезде мынадай факторларды ескеруі тиіс:
Қол жеткізуді басқарудың ережесі нысанды рәсімдермен және нақты міндеттермен анықталуы тиіс.
Пайдаланушының қол жеткізуін басқару
Ақпараттық
жүйеге және қызметке қол жеткізу
құқығын бөліп таратуды басқару
үшін нысанды рәсімдер әзірленуі
және іске асырылуы тиіс. Рәсімдер пайдаланушылар
қол жеткізуінің барлық сатысын қамтуы
тиіс: жаңа пайдаланушыларды тіркеуден
бастап ақпараттық жүйеге және қызметке
қол жеткізуі енді талап етілмейтін сол
пайдаланушыларды тіркеуден айыру қортындысына
дейін. Онда осы талап етілетін, жүйені
басқару құралдарын айналып өтуші пайдаланушыларға
мүмкіндік беретін қол жеткізу құқығы
артықшылығын бөліп тарату қажеттілігіне
ерекше назар аударылуы тиіс.
Пайдаланушыны
тіркеу
Ақпараттық жүйеге және қызметке қол жеткізуді
беру немесе тоқтату үшін пайдаланушыларды
нысанды тіркеуі немесе тіркеудің айыру
рәсімі пайдаланылуы тиіс.
Пайдаланушыларды тіркеу және олардың
тіркеуін айыру үшін қол жеткізуді басқару
рәсімінде қолданылуы тиіс:
Бөлінген артықшылығымен және оларды
пайдалану қатаң шектелген және басқарылатын
болуы тиіс. Артықшылықтарды бөліп тарату
осы артықшылықтарды тіркеу үдерісінің
көмегімен басқарылуы тиіс. Мынадай кезеңдер
қаралуы тиіс:
Пайдаланушының
бірдейлігі және сәйкестігі
Пайдаланушы жеке пайдалану үшін бірегей
идентификаторы (пайдаланушылық ID), болуы
тиіс, пайдаланушының дәлме-дәлдігін растау
үшін сәйкестендірілген сәйкесәдісін
пайдалануы тиіс. Бұл пайдаланушылардың
барлық түрлеріне (оның ішінде техникалық
қолдау персоналына, операторларға, желі
әкімшілеріне, желіллік бағдарламашыларға,
дерекқорлар әкімшілеріне) қолданылуы
тиіс. Пайдаланушылық ID сәйкес тұлғалармен
орындалатын опрерациялардың сенімділігі
үшін пайдаланылуы тиіс. Әдеттегі пайдаланушылық
операциялар есеп жүргізу жазбаларының
артық құқығымен орындалмауы тиіс.
Қашан қызметтер мен операциялар үшін
осындай қол жетімді ID қажет болса, сонда
жалпы ID берілуі тиіс, сенімі талап етілмейді
(мысалға, тек қана оқылым бойынша қол
жеткізген кезде), немесе қашан басқарудың
басқадай құралдары іске асырылған болса
(мысалға, жалпы ID үшін әр жолы тек қана
бір персонал үшін құрылады және оқиға
тіркеледі).
Сәйкестендірудің – (криптографиялық
құрал, смарт-карталар, аппараттық кілттер
немесе биометрикалық құралдар) баламалы
әдістерін пайдалану мүмкіндігін қарау.
Паролдар – тек қана пайдаланушыға мәлім
мәліметтің негізінде бірдейлестіруді
және сәйкестендіруді қамтамасыз ететін
ең таралған әдіс. Пайдаланушының бірдейлестіруі
мен сәйкестендіруінің қатаңдығы қол
жеткізуі жүзеге асырылатын ақпараттың
сыншылдығына сәйкес болуы тиіс. Бірдейлестіру
мен сәйкестендіру үшін жеке аппараттық
кілттер мен смарт-карталар сияқты мынадай
обьектілер пайдаланылуы мүмкін. Тұлғалардың
дәлме-дәлдігін сәйкестендіру үшін бірегей
сипаттамаларды және белгілерді пайдаланушы
биометрикалық технологияларды қолдануы
мүмкін.тұлғалар Нәтижесінде әртүрлі
технологиялар мен механизмдердің сенімді
үйлесімділігі аса қатаң сәйкестендіруді
қамтамасыз етеді.
Ақпаратқа және қосымшаларға қол жеткізуді басқару
Қолданбалы
жүйеге және оның ішіндегіге қол жеткізуді
шектеу үшін қауіпсіздік құралы пайдаланылуы
тиіс. Қолданбалы бағдарламалық қамтамасыз
етуге және ақпаратқа логикалық қол
жеткізу тек қана рұқсат етілген пайдаланушыларға
берілуі тиіс.
Қолданбалы жүйелер тиіс:
Ақпаратқа
қол жеткізуді шектеу
Қол жеткізуді басқарудың белгіленген
саясатына сәйкес, пайдаланушылар және
қолдау қызметі персоналдар үшін ақпаратқа
және қолданбалы жүйенің қызметіне қол
жеткізу шектелуі тиіс. Қол жеткізудің
шектелуі өндірістік қажеттілікке және
Ақпаратты қорғау саясатына негізделуі
тиіс. Қол жеткізуге шектеу жөніндегі
талаптарды қамтамасыз ету үшін мынадайларды
қарау қажет:
Әлсіз жүйелерді бөлектеу
Әлсіз жүйеге қарастылар оқшауланған
есептегіш ортасы болуы тиіс. Әлсіз
жүйеге қарастыларды оқшау үшін мынадай
ұсынымдар қарастырылуы тиіс:
Әлеуетті шығындарға әлсіз, қолданбалы жүйеге қарастылармен арнаулы үндеуін анықтау. Қолданбалы жүйеге қарастылар бөлінген компьютерде орындалуы немесе тек қана қолданбалы жүйеге қарастылармен ресурстарды бірлесіп пайдалануы тиіс. Оқшаулануға физикалық немесе логикалық әдістерді пайдалана отырып жетуі мүмкін.
Жедел есептегіш және жойылған жұмыс
Жедел
есептегіштерді пайдаланған кезде
қосымшалардың сәйкес қорғауы ескерілуі
тиіс. Жойылған жұмыстар жағдайында жойылған
жұмыстар үшін пайдаланылған аймақты
қорғауды қамтамасыз етуі және осы жұмыс
тәсіліне сәйкес өкімммен істелгенді
кепілдендіруі тиіс.
Оқиғалар
және Ақпаратты қорғау қатерінің пайда
болуы туралы хабарлама бойынша нысанды
рәсімдер іске асырылуы тиіс. Ақпаратты
қорғау оқиғалары туралы мәлімет сәйкес
арналар арқылы басқаруы қаншалықты мүмкін
болса, соншалықты тез болуы тиіс.
Қақтығысқа және қауіпсіздік жүйесін
жұмылдыруға елеу рәсімімен бірге пайдаланылатын
Ақпаратты қорғау оқиғалары туралы хабарламаның
нысанды рәсімі іске асырылуы тиіс, онда
Ақпаратты қорғау оқиғалары туралы еп
қылған хабарламаны алғаннан кейін іс-қимылы
сипатталған:
Жоғарғы
тәуекелдер жағдайында мәжбүрленудің
іс-қимылы туралы хабарлауды пайдалану
қажеттігі тууы мүмкін, мәжбүрленуде
тұрған адам үшін осынадай проблемаларды
бар екенінін көрсете алады. Мәжбүрленуде
тұрған туралы хабарлауға елеу рәсімдері
жоғарғы тәуекелдерімен барабар жағдайымен
болуы тиіс, ондайға мынадай хабарлау
көрсетеді.
Болуы мүмкін Ақпаратты қорғаутегі оқиғалар
мен қақтығыстар: