<<
>>

РЕГЛАМЕНТ «ТЕХНИЧЕСКИЕ СРЕДСТВА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ»

(пример)

Общие положения

Техническая защита информации в процессе использования информационных технологий подразумевает следующие мероприятия:

управление доступом и защита от несанкционированного доступа;

защиту интернет-, интранет-порталов;

защиту от интернет-атак;

защиту каналов связи;

защиту корпоративной почтовой системы;

комплексную антивирусную защиту;

защиту удаленного доступа к сети;

обеспечение сохранности данных и резервное копирование.

Управление доступом и защита от несанкционированного доступа

Разграничение доступа пользователей к ресурсам информационной системы и защита от несанкционированного доступа являются базисом в построении комплексной системы обеспечения информационной безопасности.

Разграничение доступа реализуется на всех уровнях функционирующих в компании ИТ-систем,

а именно:

на уровне сетевого и межсетевого взаимодействия: обеспечивается созданием коммутаторами виртуальных сетей (VLAN), на маршрутизаторах — списков контроля доступа, на межсетевых экранах — списков контроля доступа и правил фильтрации сетевого трафика, а также виртуальных частных сетей (VPN);

на уровне функционирования общесистемного программного обеспечения: обеспечивается созданием набора профилей доступа пользователей к серверам и рабочим станциям, а также к ресурсам коллективного пользования и персональным ресурсам сотрудников — каталогам и файлам, установкой соответствующих разрешений в настройках сетевых и пользовательских операционных систем;

на прикладном уровне: обеспечивается созданием матриц доступа пользователей к ресурсам прикладных систем — базам данных, таблицам, полям, записям, сайтам, почтовым ящикам и др.

Управление доступом подразумевает управление идентификацией и аутентификацией пользователей (на уровне имен и паролей) , управление присвоением им прав и привилегий по доступу к ресурсам (сетям, подсетям, серверам, каталогам, прикладным ресурсам), контроль доступа и выявление попыток несанкционированного доступа.

Идентификация пользователей обеспечивается как традиционными методами с использованием имени пользователя и пароля, так и с помощью аппаратных идентификаторов (например, смарт-карт), цифровых сертификатов и биометрических устройств. Возможно также комбинирование методов. В гетерогенных системах актуальна задача централизованной идентификации пользователей, которая может быть решена с привлечением специализированных систем: служб каталогов (например, Active Directory), инфраструктуры открытых ключей, систем единой централизованной аутентификации.

Защита интернет-, интранет-порталов

Защита интернет-, интранет-порталов подразумевает:

разграничение доступа пользователей к ресурсам портала;

защиту портала от сетевых атак;

защиту данных, которыми пользователь обменивается с порталом.

Разграничение доступа пользователей к порталу обеспечивается межсетевым экраном, также создается соответствующий спи- сок разрешений доступа к сайтам и страницам с использованием собственно программного обеспечения портала. Идентификация пользователей обеспечивается как традиционными методами, так и с помощью аппаратных идентификаторов или цифровых сертификатов.

От внешних атак портал защищают системы обнаружения атак. Для предотвращения последних проводится анализ защищенности портала, подразумевающий как автоматическую проверку про-граммного обеспечения портала специализированными средствами — сканерами безопасности, так и проверку настроек прав доступа пользователей к ресурсам портала. Кроме этого должен анализироваться исходный код прикладных программ, работающих на портале, на предмет наличия в них ошибок, приводящих к уязвимостям ресурсов портала.

Защита информационного обмена между пользователем и порталом обеспечивается шифрацией сетевого трафика (созданием защищенной частной сети — частного VPN-подключения, VPN- канала либо шифрованием сессии пользователя по протоколам SSL, IPsec), а также использованием цифровых сертификатов.

Защита от интернет-атак

Подключение организации к Глобальной сети существенно повышает эффективность работы и открывает множество новых возможностей.

В то же время организации необходимо заботиться о создании системы защиты своих информационных ресурсов от тех, кто захочет их использовать, модифицировать либо просто уничтожить. Ошибки при планировании сервисов TCP/IP, сложность конфигурирования серверов и ряд других причин в совокупности делают информационные системы уязвимыми для действий злоумышленников.

Потенциальные угрозы, связанные с подключением корпоративной сети к Интернету:

прерывание, т.е. прекращение процесса обработки информации вследствие разрушения программной среды вычислительных средств;

кража, т.е. чтение или копирование конфиденциальной информации;

модификация информации, т.е. внесение несанкционированных изменений в данные, направленных на причинение ущерба компании;

• разрушение данных, т.е. необратимое изменение информации, приводящее к невозможности ее дальнейшего использования.

При создании подключений к территориально-распределен- ным сетям необходимо ограничить и жестко контролировать точки входа во внутренние ЛВС из общедоступных сетей. Защита информационных ресурсов сети организации обеспечивается применением межсетевого экрана в совокупности с системой обнаружения атак. Межсетевой экран разграничивает доступ к ресурсам сети организации и защищает от несанкционированного доступа со стороны Интернета. Система обнаружения атак — своего рода дополнительный анализ сетевого трафика на предмет наличия в нем недопустимых пакетов, попыток сканирования портов и пр. и блокирование нежелательного трафика либо своими средствами, либо выдачей команды межсетевому экрану.

Защита каналов связи

В условиях нарастающих интеграционных процессов и создания единого информационного пространства стандартной становится распределенная информационная инфраструктура, связывающая офисы компании в единое целое, и на первый план выходит проблема обеспечения безопасности информационных потоков между ними.

Применяя технологию формирования виртуальных частных сетей, можно объединять территориально распределенные сети с помощью как защищенных выделенных каналов связи, так и виртуальных каналов, проходящих через глобальные общедоступные сети (в частности, Интернет).

Системный подход к построению защищенных сетей предполагает защиту не только внешних каналов связи, но и внутренних сетей путем выделения замкнутых внутренних контуров VPN, создания как внешнего, таки внутреннего защищенного периметра сети.

Защита информации при передаче между виртуальными подсетями реализуется на алгоритмах электронных ключей и электронной подписи, защищающих информацию от подделки. Данные, подлежащие передаче за пределы внутреннего периметра, фактически кодируются на выходе из одной сети и декодируются на входе другой сети, используя механизм управления ключами.

Защита корпоративной почтовой системы

Защита корпоративной почтовой системы заключается в защите от несанкционированного доступа, а также в обеспечении подлинности и конфиденциальности электронных версий документов.

Подлинность документов или почтовых сообщений обеспечивается путем использования электронной цифровой подписи. Конфиденциальность обеспечивается путем шифрования. Защита строится с использованием инфраструктуры открытых ключей, позволяющей пользователям обмениваться защищенными сооб-щениями или документами без передачи друг другу каких-либо секретных ключей или паролей.

Система антивирусной защиты

Комплексная многоуровневая система антивирусной защиты достигается благодаря антивирусному программному обеспечению:

на всех рабочих станциях и серверах сети — онлайн- и оф- лайн-поиск вирусов в их файловой системе;

на всех почтовых серверах — поиск вирусов в хранилище почтовых сообщений;

на шлюзах доступа в глобальные сети (например, интернет- шлюзах) — онлайн-поиск вирусов в HTTP-, FTP- и SMTP- трафике.

Для эффективной защиты от вирусов также очень важны следующие мероприятия:

запрет пользователям читать вложенные файлы, пришедшие от неизвестных адресатов (подразумевается наличие антивируса, сканирующего почту и почтовые вложения);

запрет пользователям скачивать исполняемые файлы из Интернета. Обе эти меры способны защитить корпоративную сеть от заражения «троянами», специально написанными хакерами для предварительной разведки сети;

постоянное отслеживание администраторами безопасности новых уязвимостей в используемом программном обеспечении и операционных системах, новых вирусов и новых спо-собов их проникновения;

своевременное обновление (сервис-паков), патчей и новых версий.

Большинство вирусов использует уязвимости в программном обеспечении и операционных системах, поэтому своевременное обновление предохранит от многих угроз.

Защита удаленно го доступа к сети

Защита удаленного доступа подразумевает идентификацию удаленного пользователя, защиту информации в открытых каналах связи.

Идентификация удаленных пользователей может быть реализована с использованием аппаратных средств идентификации и/ или цифровых сертификатов, выдаваемых серверами доступа.

Защита информации в каналах связи обеспечивается шифрованием сетевого трафика между пользователями и сервером удаленного доступа (межсетевым экраном) путем создания VPN-ка- налов или использованием различных методов шифрования.

Обеспечение сохранности данных и резервное копирование

С помощью административных и технических решений реальным представляется оптимизация следующих параметров информационной системы и ИТ-инфраструктуры:

устойчивость — минимизация вероятности какого-либо отказа;

живучесть — сохранение работоспособности системы, несмотря на отказ каких-либо компонентов;

обслуживаемость — сокращение времени неработоспособности отказавшего компонента инфраструктуры.

Среди технических решений необходимо отметить:

резервирование отдельных критичных компонентов системы (как программное, так и аппаратное);

внедрение централизованной системы резервного копирования;

внедрение системы мониторинга работоспособности систем и устройств и др.

Особое внимание необходимо уделить защите центральных серверов информационной системы от атак типа «отказ в обслуживании», которые, в частности, характерны для операционной системы Windows. Рекомендуется выделить все критические точки сервера организации в отдельный контур безопасности, закрываемый от общей сети межсетевым экраном, жестко контролирующим доступ к сетевым сервисам.

Резервное копирование и обеспечение сохранности резервных копий информации позволяют выполнить требования доступности информации. Технологии и средства выбираются компанией, определяющей как набор данных, подлежащих копированию, так и минимальный срок их восстановления. В зависимости от этого технические решения могут быть различными — от копирования с применением ленточных накопителей до создания защищенных дисковых массивов, использования распределенных сетевых хранилищ и пр.

<< | >>
Источник: Спасенных М.Ю.. Инновационный бизнес: корпоративное управление НИОКР: учеб. пособие / М.Ю. Спасенных. — М.: Изд-во «Дело» АНХ,2010. — 148 с. — (Сер. «Образовательные инновации»). 2010

Еще по теме РЕГЛАМЕНТ «ТЕХНИЧЕСКИЕ СРЕДСТВА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ»:

  1. § 6. Нарушение правил безопасности использования военно-технических средств
  2. Технический регламент
  3. Технический регламент
  4. 5. Общие методы обеспечения информационной безопасности Российской Федерации
  5. Организация работ по обеспечению информационной безопасности МИДа России
  6. Задачи в области обеспечения информационной безопасности Российской Федерации
  7. Информационно-психологическая безопасность в политических отношениях
  8. 2, Виды угроз информационной безопасности Российской Федерации
  9. II. Организация и обеспечение информационной безопасности в МИДе России
  10. Возможности технических средств
  11. § 3. Технический и ресурсный аспекты совершенствования информационного обеспечения
  12. 3. Источники угроз информационной безопасности Российской Федерации
  13. 10. Основные функции системы обеспечения информационной безопасности Российской Федерации
  14. информационная безопасность
  15. Комплекс мер по совершенствованию обеспечения информационной безопасности