Автор: Пользователь скрыл имя, 21 Ноября 2012 в 00:28, реферат
В настоящее время информационная безопасность (ИБ) является неотъемлемым аспектом существования коммерческих, государственных и частных организаций. Защита информации имеет серьезные причины, ведь в случае утечки информации организации могут понести не поправимый ущерб, а именно, финансовые потери, которые в конечном итоге могут привнести к деструкции организации. Но наиболее серьезны последствия в случае утечки информации, собственником которой является государство. Так как в результате данной угрозы будут затронуты интересы государства.
Введение……………………………………………………………………………
7
1. Задача построения системы информационной безопасности для ФГУП «Ростехинвентаризация – Федеральное БТИ»…………………………………...
9
1.1 Характеристика информационных технологий и информационной вычислительной системы ФГУП «Ростехинвентаризация – Федеральное БТИ»…………………………………………………………………………….......
9
1.2 Классификация и характеристика угроз информационной безопасности ФГУП……………………………………………………………………………….
16
1.3 Характеристика возможного ущерба ФГУП от реализации угроз информационной безопасности ФГУП…………………………………………………..
21
1.4 Определение общих требований к системе защиты информации для ФГУП……………………………………………………………………………….
28
1.5 Постановка задачи…………………………………………………………......
30
2. Исследование существующей системы информационной безопасности ФГУП и определение подхода к её модернизации……………………………..
31
2.1 Определение требуемого класса защищенности автоматизированной системы обработки данных (АСОД) в ФГУП………………………………………..
31
2.2 Определение требуемого класса защищенности средств вычислительной техники (СВТ) АСОД ФГУП………………………………...................................
39
2.3 Классификация и характеристика современных средств защиты информации, используемых в системе ФГУП………………………………….............
42
2.4 Определение требований по защите информации от несанкционированного доступа для АСОД ФГУП………………………….......................................
55
2.5 Определение подхода к повышению уровня защиты АСОД ФГУП на основе модернизации ПО разграничения доступа…………………………………
57
3. Модернизация программных СЗИ ФГУП для разграничения доступа……...
59
3.1 Разработка модели разграничения доступа………………………………......
59
3.2 Определение требований к программе разграничения доступа…………….
66
3.3 Разработка алгоритма программы…………………………………………….
67
3.4 Выбор среды программирования……………………………………………..
72
3.5 Характеристика разработанной программы для разграничения доступа…..
74
3.6 Интеграция разработанной программы в систему ПО АСОД ФГУП……...
77
3.7 Разработка инструкции программиста и пользователя……………………...
77
4 Безопасность труда…………………………………………………………........
82
4.1 Анализ и обеспечение безопасных условий труда………………………......
82
4.2 Расчет одного из мероприятий по улучшению условий труда……………...
87
Возможные чрезвычайные ситуации………………………………………….
94
5 Оценка экономического эффекта от модернизации системы информационной безопасности ФГУП…………………………………………………………..
102
5.1 Технико-экономическое обоснование работы……………………………….
102
5.2 Определение трудоемкости разработки программного продукта………….
102
5.3 Расчет себестоимости программного продукта……………………………..
108
5.4 Расчет экономического эффекта от внедрения программного продукта.....
110
Заключение…………………………………………………………………………
113
Список использованных источников………………………………………….....
114
Приложение А Листинг программы…………………………………
Продолжение таблицы 1.1
1 |
2 |
9. По текущему месту расположения информации, хранимой и обрабатываемой в АСОД |
Угрозы доступа
к информации на внешних запоминающих
устройствах (например, угроза несанкционированного
копирования секретной |
Угрозы доступа к информации в оперативной памяти:
| |
Угрозы доступа к информации, циркулирующей в линиях связи:
| |
Угрозы доступа к информации, отображаемой на терминале или печатаемой на принтере (например, угроза записи отображаемой информации на скрытую видеокамеру). |
Все рассмотренные классы и виды угроз в той или иной мере присущи и АСОД в ФГУП.
Так же можно классифицировать угрозы согласно Уголовному Кодексу Российской Федерации (УК РФ) и выделить следующие угрозы информационной безопасности.
Хищение (копирование) информации.
Уничтожение информации.
Модификация (искажение) информации.
Нарушение доступности (блокирование) информации.
Отрицание подлинности информации.
Навязывание ложной информации.
Хищение - совершенные
с корыстной целью
Копирование компьютерной информации - повторение и устойчивое запечатление информации на машинном или ином носителе/5/.
Уничтожение - внешнее воздействие на имущество, в результате которого оно прекращает свое физическое существование либо приводятся в полную непригодность для использования по целевому назначению. Уничтоженное имущество не может быть восстановлено путем ремонта или реставрации и полностью выводится из хозяйственного оборота/5/.
Уничтожение компьютерной информации - стирание ее в памяти ЭВМ/5/.
Повреждение - изменение свойств имущества при котором существенно ухудшается его состояние, утрачивается значительная часть его полезных свойств и оно становится полностью или частично непригодным для целевого использования/5/.
Модификация компьютерной информации - внесение любых изменений, кроме связанных с адаптацией программы для ЭВМ или баз данных/5/.
Блокирование
компьютерной информации - искусственное
затруднение доступа пользовате
Несанкционированное уничтожение, блокирование модификация, копирование информации - любые не разрешенные законом, собственником или компетентным пользователем указанные действия с информацией.
Обман (отрицание подлинности, навязывание ложной информации) - умышленное искажение или сокрытие истины с целью ввести в заблуждение лицо, в ведении которого находится имущество и таким образом добиться от него добровольной передачи имущества, а также сообщение с этой целью заведомо ложных сведений/5/.
Классификация угроз наиболее наглядно будет выглядеть, если рассматривать угрозы в связке с её источником. В соответствии с данным походом классификация угроз ИБ в ФГУП будет выглядеть следующим образом (рисунок 1.5):
Все представленные угрозы могут являть преднамеренными либо непреднамеренными.
Так же необходимо рассмотреть угрозы направленные на конкретные объекты АСОД в ФГУП. Согласно структурной схеме ЛВС приведенной на рисунке 1.3, можно выделить следующие объекты автоматизированной системы.
1. АРМ сотрудника.
2. Сервер БД.
3. Файловый сервер.
4. Сервер управления.
Для каждого из объектов в таблице 1.2 представлены конкретные угрозы ИБ.
1.3 Характеристика
возможного ущерба в ФГУП «
С позиции экономического
подхода общий ущерб
Прямой ущерб информационной безопасности предприятия возникает вследствие утечки конфиденциальной информации. Косвенный ущерб — потери, которые несет предприятие в связи с ограничениями на распространение информации, в установленном порядке, отнесенной к категории конфиденциальной.
Рисунок 1.5 – Классификация угроз ИБ в ФГУП
Таблица 1.2. – Угрозы ИБ каждого из объектов АСОД
Объект АСОД |
Угрозы ИБ |
АРМ сотрудника |
Копирование информации на носители |
Установка и использование «левого» ПО | |
Заражение компьютера вирусами | |
Ошибки оператора при эксплуатации СВТ | |
Ошибки оператора при эксплуатации программных средств | |
Несанкционированный доступ к ресурсам АС и дальнейшего его использования (копирование, модификации, удаления) | |
Сервер БД |
Копирование информации |
Доступ к информации, путем нарушения функционирования | |
Ошибки пользователей при эксплуатации программных средств | |
Файловый сервер |
Изменение информации |
Копирование информации | |
Удаление информации | |
Разглашение защищаемой информации путем передачи носителей информации, лицам не имеющих права доступа | |
Сервер управления |
Незаконное получение паролей и других реквизитов разграничения доступа. |
Блокировка доступа зарегистрированных пользователей |
Для начала следует выбрать методику, по которой будет проводиться оценка ущерба. На сегодняшний день недостатка в таких методиках оценки рисков нарушения информационной безопасности нет. Это, к примеру, OCTAVE, CRAMM, RA2, отраслевая методика Банка России РС БР ИББС 2.2 – это лишь немногие из них.
Методики можно разделить на качественные и количественные, в зависимости от шкал, применяемых для оценки вероятности реализации угрозы и тяжести последствий от её реализации. Кроме того, отличия методик заложены в подходах (базовый уровень или детальная оценка ущерба) и процедурах оценки ущерба. Для некоторых методик разработаны инструментальные средства, содержащие базу знаний по ущербу и механизмы их минимизации/13/.
В рамках разработки
или анализа системы
Так же существуют
специальные методики, используемые
оценочными компаниями для количественной
оценки стоимости нематериальных ресурсов
на основе рыночного, доходного или
затратного подходов. Однако их применение
часто требует привлечения
В первую очередь после составления списка угроз, необходимо степень вероятности реализации (СВР) угроз. Для определения СВР той или иной угрозы на данном этапе можно воспользоваться качественной экспертной оценкой.
Оценивание риска, в общем случае, происходит путем сопоставления оценок степени тяжести последствий с оценкой СВР угроз ИБ.
Для оценивания рисков нарушения ИБ, в зависимости от потребностей организации и критериев, определенных в Политике, может быть использована простая качественная шкала («допустимый», «недопустимый»), более продвинутая качественная шкала (таблица 1.4) (например, «критический», «высокий», «средний», «приемлемый») или даже количественная шкала, выраженная в процентах или деньгах.
На этапе оценки риска определяется потенциальный ущерб от угроз нарушения информационной безопасности для каждого ресурса или группы ресурсов. Обычно исходят из того, что уровень риска зависит от вероятности реализации определенной угрозы в отношении определенного объекта, а также от величины возможного ущерба/13/.
Таблица 1.4 – Сопоставления оценок степени тяжести последствий с оценкой СВР угроз ИБ
Степень вероятности реализации угрозы ИБ |
Степень тяжести последствий нарушения ИБ | |||
минимальная |
средняя |
высокая |
критическая | |
нереализуемая |
допустимый |
допустимый |
допустимый |
допустимый |
минимальная |
допустимый |
допустимый |
допустимый |
недопустимый |
средняя |
допустимый |
допустимый |
недопустимый |
недопустимый |
высокая |
допустимый |
недопустимый |
недопустимый |
недопустимый |
критическая |
недопустимый |
недопустимый |
недопустимый |
недопустимый |
Информационный ресурс – это любая информация, независимо от вида её представления, имеющая ценность для организации и находящаяся в её распоряжении. У каждой организации свой набор ресурсов, относящихся к тому или иному типу, например:
− персональные данные;
− стратегическая информация, необходимая для достижения бизнес-целей;
− ноу-хау;
− коммерческая тайна;
− служебная тайна и т.д.
Стоит заметить,
что на данном этапе большим подспорьем
может служить
Определение ценности ресурсов, а точнее, оценка степени тяжести последствий от утраты ресурсом свойств информационной безопасности - конфиденциальности, целостности или доступности - необходима для того, чтобы определить: сколько будет стоить «простой» системы в течение времени, требующегося на её восстановление, каков будет ущерб, если эта информация станет известной конкурентам/12/.
При рассмотрение возможного ущерба необходимо так же рассмотреть ресурсы, используемые на предприятие.
Информация о работе Модернизация системы информационной безопасности БТИ