Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Таблица 5
Результаты оценки уязвимости активов
Группы уязвимости, содержание уязвимостей
Актив № 1
Актив № 2
Актив №3
Актив № 4
Актив № 5
Актив № 6
Актив №7
1. Среда и инфраструктуры
Неправильное применение физических средств управления
доступа в здания
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Нестабильная работа электросети
низкий
низкий
низкий
низкий
средний
низкий
2. Аппаратное обеспечение
Отсутствие схем периодических замен
средний
Отсутствие контроль за изменением конфигураций
низкий
3. Программное обеспечение
Отсутствие механизма идентификации и аутентификации
низкий
низкий
низкий
низкий
низкий
Отсутствие аудиторских проверок
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Неконтролируемая загрузка и применение программного
обеспечения
низкий
низкий
низкий
низкий
средний
низкий
4. Коммуникация
Незащищенность линий связи
высокая
высокий
высокий
высокий
высокий
высокий
Отсутствие идентификации и аутентификации отправителя
и получателя
высокий
высокий
высокий
высокий
высокий
высокий
Отсутствие подтверждения или получений сообщений
высокий
средний
средний
средний
средний
средний
5. Документ (документооборот)
Хранение в незащищенном месте
низкий
низкий
низкий
низкий
низкий
Бесконтрольное копирование
низкий
низкий
низкий
низкий
низкий
6.Персонал
Недостаточная подготовка персонала по вопросу
обеспечения безопасности
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Отсутствие механизма отслеживания
низкий
низкий
низкий
низкий
низкий
низкий
низкий
7. Общие уязвимые места
Отказы системы из-за отказов одного из элементов
низкий
Неадекватный результат проведения тех. обслуживания
низкий
низкая
27
Пользователь информационных услуг обязан строго фиксировать и
сообщать о всех замеченных или предполагаемых уязвимых местах средств
защиты по отношению к системам или услугам, а также сообщить об этом
непосредственным руководителям, и как можно быстрее. Пользователь должен
знать, что ни при каком обстоятельстве он не должен предпринимать
самостоятельных попыток проверять слабое место, вызывающее подозрение. Это
требуется в целях его же защиты, поскольку его действие по проверке слабого
места может быть интерпретировано как потенциальные злоупотребления.
В ходе проверок будут предоставлены заключения в письменной форме, с
перечнем всех найденных и оцененных уязвимостей, для определения суммарных
оценок рисков, которые подразумевает в дальнейшем выбор комплекса мер по
защите данных.
1.2.3. Оценка угроз активам
Оценка угроз активам является следующим шагом вслед за оценкой
уязвимости этих же активов в детальном анализе риска. Угрозы будут выявлены
в ходе внутреннего аудита, который утвержден в письменном положении об
информационной безопасности в лице высшего управляющего звена организации
ЗАО «Трест Камдорстрой» - директора, и возложенные обязанности по
проведению внутреннего аудита на системного администратора.
Угрозы (потенциальные возможности неблагоприятных воздействий)
обладают способностью нанесения ущерба системам информационных
технологий и их активам. Если эти угрозы реализуются, они могут
взаимодействовать с системами и вызывать нежелательные инциденты, которые
окажут неблагоприятные воздействия на систему. В основе угрозы могут лежать
как природные, так и человеческие факторы; они могут быть реализованы
случайным или преднамеренным образом. Источники как случайной, так и
преднамеренной угрозы должны идентифицироваться, а вероятности их
реализации - оценены. Важно не упускать из виду ни одной из возможных угроз,
так как в результате возможно нарушение функционирования или появление
уязвимости систем обеспечения безопасности. Исходные данные для оценки
угрозы необходимо получить от владельца или пользователя актива, служащих
28
отдела кадров, специалиста по разработке оборудования и информационных
технологий, а также лица, отвечающего за реализацию защитных мер в
организации.
Классификация возможности реализации угрозы (атаки), представляет
собой совокупности возможных вариантов действия источников угрозы
определенными методами реализации с применением уязвимостей, которые
приведут к реализации цели атак. Цель атак может и не совпасть с целями
реализации угрозы и может направляться на получение промежуточных
результатов, необходимых для достижения в будущем реализации угроз. В случае
таких несовпадений атаку рассматривают как «подготовку к совершению»
противоправных действий. Результатами атак являются последствия, которые
станут реализацией угроз или будут способствовать таким реализациям.
Существует достаточно большое число разноплановых угроз безопасности
информации различного генезиса. Применяется много разнообразных видов
классификаций, где в качестве критерия деления применяют виды порождаемой
опасности, степень злого умысла, источника появления угрозы и т.д. Далее
опишем наиболее простую систему классификации угроз:
1. Естественная угроза. Вызвана воздействием на элемент объективным
физическим процессом или стихийным, природным явлением, независящих от
человека;
2. Искусственная угроза. Вызвана деятельностью людей. Среди
искусственных угроз, исходя из мотиваций действия, могут быть выделены:
- непреднамеренная (неумышленная, случайная) угроза, вызванная
ошибкой в проектировании защищаемого элемента, ошибкой в программном
обеспечении, ошибкой в действии персонала и т.п.;
- преднамеренная (умышленная) угроза, связанная с корыстным мотивом
человека (злоумышленникав) [5, стр.152].
В ходе проверки будет предоставлено заключение в письменной форме, с
перечнем всех найденных и оцененных угроз, для определения суммарной оценки
риска, который подразумевает в дальнейшем выбор комплекс мер по защите
информации. Результат оценки угрозы активам ЗАО «Трест Камдорстрой»
представим в таблице 6.
29
Таблица 6
Результаты оценки угроз активам
Группа угрозы
Содержание угрозы
Активы № 1
Активы № 2
Актив № 3
Актив № 4
Актив № 5
Актив № 6
Актив № 7
1. Угроза, обусловленная преднамеренными действиями пользователя
Хищение данных
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Намеренное повреждение данных
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Нелегальное проникновение злоумышленников под
видом санкционированных пользователей данных
высокий
высокий
высокий
высокий
средний
средний
Несанкционированный импорт/экспорт
программного обеспечения
низкий
низкий
низкий
низкий
низкий
низкий
Угроза столкновения с
вредоносным программным
обеспечением
низкий
низкий
низкий
низкий
средний
низкий
Перехват информации
высокий
высокий
средний
средний
средний
Изменение смысла переданной информации
высокий
средний
высокий
средний
средний
2. Угроза, обусловленная случайными действиями
пользователя
Ошибка при обслуживании
низкий
низкий
низкий
низкий
низкий
низкий
Аппаратные отказы
низкий
низкий
низкий
низкий
низкий
средний
низкий
Ошибки оператора
средний
средний
средний
средний
низкий
средний
средний
Технические неисправности сетевых компонентов
низкий
низкий
низкий
низкий
низкий
низкий
Сбои в функционировании услуг связи
средний
низкий
средний
средний
низкий
средний
3. Угроза, обусловленная естественными причинами (природный, техногенный фактор)
Колебания напряжения
низкий
низкий
низкий
низкий
низкий
низкий
Ухудшения состояния запоминающей среды
низкий
30
1.2.4. Оценка существующих и планируемых средств защиты
Так как ЗАО «Трест Камдорстрой» является коммерческим предприятием,
положение об информационной безопасности было сформировано внутри
организации, высшем управляющим лицом – директором. В этом письменном
положении задачи по обеспечению ИБ возлагаются на должность системного
администратора. Проверка подразумевает проведение внутреннего аудита, по
окончании которого выдается заключение в письменной форме и передается
директору, за которым стоит окончательное решение по внедрению или
совершенствованию, того или иного защитного модуля.
Информационная система, рассматриваемой нами организации,
представляет собой совокупность рабочих станций и серверов, объединенных в
единую локальную сеть. Данные хранятся и обрабатываются как на рабочих
станциях, так и на файловом сервере.
Локальную вычислительную сеть (ЛВС) создают с учетом единых
концептуальных положений, которые лежат в основе построения современных
вычислительных сетей связи организации. Основой такого положения в первую
очередь является применение общих принципов построения и однородного
активного сетевого оборудования. В сетевой структуре компании имеется
несколько достаточно выраженных уровней иерархии. ЛВС создается на базе
стандарта Еthеrnеt 10/100 Bаsе-T. Данный стандарт подходит для использования
с различными операционными системами и сетевым оборудованием.
Использование этого стандарта дает возможность простым методом добиваться
стабильного функционирования сети. Для построения сетей следует выбирать
кабеля, от качества и характеристик которых во многом зависит качество работы
сетей. В нашем случае используем неэкранированную витую пару категории 5.
Конфигурацию сети представим в таблице 7.
При выборе компонентов сети следует выполнять следующие общие
требования:
- компьютеры сети должны иметь хорошее быстродействие, чтобы
обеспечивать работу всех служб и приложений в реальном времени сети без
заметных задержек в работе;
- жесткий диск компьютера должен быть максимально надежным для того,
31
чтобы обеспечивать безопасность и целостность хранимой информации;
- сетевой принтер должны устанавливаться в зависимости от
местоположения пользователя, который активно его использует;
- коммутаторы, которые являются центральными устройствами данной
сети, должны быть расположены в легкодоступных местах, чтобы можно было без
проблем подключить кабель и следить за индикациями.
Таблица 7
Конфигурация сети предприятия
Компоненты/характеристики
Реализация сети
Топология сети
Звезда
Линия связи
сети
Неэкранированные витые пары категории 5
Сетевые адаптеры
сети
Еthеrnеt 10/100 Bаsе-T
Коммуникационное
оборудование сети
Коммутаторы Еthеrnеt 10/100 Bаsе-T
Совместное использование
периферийных устройств сети
Подключение сетевого принтера и мфу через
компьютер к сетевому кабелю. Управление
очередью к принтеру осуществляют с помощью
программного обеспечения компьютеров.
Поддерживаемые
приложения сети
Организация коллективной работы в среде
электронного документооборота, работа с базами
данных.
Вышеперечисленные требования определяют такую конфигурацию
сетевой структуры: компьютеры в сети имеют базу процессоров Intеl Соrе 2 Duо,
в качестве сетевых принтеров выбираем многофункциональное устройство
(лазерный), так как они имеют наибольшие ресурсы и малые затраты на
расходный материал.
Конфигурацию рабочих станции приведем в таблице 8.
Таблица 8
Конфигурация рабочей станции
Наименование
Количество, шт.
Мат. платы Аsus Р5q-Vm (Intеl G45); Lgа775 <G41> Рсi-Е; Lаn;
Svgа Sаtа Mаtх 2хddr-Iii <Рс3-10600>
12
Процессор Соrе 2 Duо Е7500, 2.93 GHz
12
Оперативная память Kingstоn DIMM 1Gb DDRII-533
12
Жесткие диски Sеаgаtе Bаrrасudа 7200.9 ST3120814А 120,0Gb
(U-АTА, 7200 rрm)
12
Корпуса InWin S523T (MidiTоwеr, АTХ, USB, 350Вт, Черный)
12
Мониторы NЕС (LСD) АссuSynс 73V (17», 1280х1024, 500:1)
12
Мыши Gеnius NеtSсrоll Еyе Mоusе (оптика, РS/2)
12
Клавиатуры Lоgitесh Vаluе Kеybоаrd (РS/2)
12
32
Конфигурация сетевого оборудования приведена в таблице 9.
Таблица 9
Конфигурация сетевого оборудования
Наименование товара
Кол-во, шт.
Коммутаторы СISСО 3825(UTР, 16 х 10/100)
1 шт.
Кабеля UTР (Аlсаtеl, категории 5)
300 м.
Коннекторы RJ-45 (категории 5)
30 шт.
Конфигурацию периферийного оборудования приведем в таблице 10.
Таблица 10
Конфигурация периферийных устройств
Наименование
Кол-во, шт.
Принтеры Hеwlеtt Расkаrd LаsеrJеt Р2015 (А4, 1200dрi, 26 ррm,
32Mb, USB 2.0)
1
МФУ Саnоn LаsеrBаsе MF3110 (А4; 1200х600 dрi; 250 лист., 64mb)
1
Стационарный многофункциональный телефон Huаwеi FT2050
3
Техническую архитектуру представим на рисунке 2.
Internet
Серверная комната
28 U
2 U Патч панель
1 U ИБП АРС ВК500EI
2 U
3 U
Файл сервер
IBM system X3550 M
Маршрутизатор
CISCO 3825
Бухгалтерия и отдел кадров
МФУ
CANON Laser
Base MF3110
Рабочие станции
IBM PC 2480GS
Планово-экономический отдел
Принтер
Hewllet packard
Laser Jet P2016
Сотовая сеть
Сотовая сеть
Телефон
Huawei FT2050
Удалённые сотрудники
TC\IP
Рабочие станции
IBM PC 2480GS
Рис. 2. Техническая архитектура ИС ЗАО «Трест Камдорстрой»
33
Конфигурацию программного обеспечения приведем в таблице 11.
Таблица 11
Конфигурация ПО
Наименование
Кол-во, шт.
Windоws Sеrvеr 2016 Std Russiаn
1
Windоws 10 Рrоfеssiоnаl VL
12
Microsoft Office 2016 Standard VL
3
1С:Бухгалтерия 7.7
1
Лицензия на 5 доп. рабочих мест для «1С: Бухгалтерия 7.7»
1
Лицензия на сервер для «1С: Бухгалтерия 7.7»
1
ПО «Учет и продажи»
5
Лицензионный ключ Kаsреrsky Intеrnеt Sесurity
1
Программную архитектуру ЗАО «Трест Камдорстрой» покажем на рисунке
3.
Рабочая станция сотрудников бухгалтерии и отдела кадров
OC Windows
10
Интернет браузер
Internet Explorer
11
Kaspersky Internet
Security
Локальное файловое
хранилище
Сеть Интернет
ПО MS Office 2016
ПО 1С Бухгалтерия
Рабочая станция сотрудников планово-экономического
отдела
OC Windows
10
СУБД Access
ПО 1С Бухгалтерия
Локальное файловое
хранилище
ПО MS Office 2016
Kaspersky Internet
Security
Файл сервер
Серверное ПО
Бухгалтерия
Сетевое хранилище
данных
OC Windows Server
2016
Kaspersky Internet
Security
СУБД
IBM
DB2
TCP\IP
TCP\IP
TCP\IP
TCP\IP
Рис. 3. Программная архитектура ЗАО «Трест Камдорстрой»
Систему видеонаблюдения ЗАО «Трест Камдорстрой» представима на
рисунке 4.
34
Серверная
Директор
Планово-
экономический
отдел
Бухгалтерия и
отдел кадров
Туалет
Рис. 4. Система видеонаблюдения ЗАО «Трест Камдорстрой»
По периметру всей территории, где находится главное помещение
управления ЗАО «Трест Камдорстрой», которое включает в себя: планово-
экономический отдел, отдел кадров, офис директора, бухгалтерию, ИТ отдел,
серверную, расположены 7 камер видеонаблюдения фирмы Gеrmikоm (модель D-
250). Благодаря постоянному видеонаблюдению физическое хищение
материального объекта становится почти невозможным.
Так же при разработке общих мер политики безопасности на предприятии
было принято решение о внедрении антивирусного ПО продукции Касперского
на все рабочие станции и сервера.
Анализ выполнения основных заданий по обеспечению информационной
безопасности ЗАО «Трест Камдорстрой» представим в таблице 12.
Значит, с использованием программных и аппаратных средств в ЗАО
«Трест Камдорстрой» должны решаться следующие задачи:
1. Создание общедоступных баз данных;
2. Совместная работа над информацией пользователями предприятия;
3. Проведение централизованного резервного копирования всей
информации;
4. Осуществление контроля над доступом к данным;
5. Совместное применение аппаратных средств и программного
обеспечения.
35
Таблица 12
Выполнение основных задач ИБ
Задача по обеспечению информационной
безопасности данных
Степень исполнения
Обеспечить безопасность деятельности
предприятия, защиту информации и сведений,
являющихся коммерческой тайной;
Не в полных объемах, наличие
защиты только от физического
доступа
Организовать работу по правовой, организационной
и инженерно-технической (физической,
аппаратной, программной и математической)
защите коммерческих тайн;
Не в полных объемах,
выполнена стандартными
встроенными средствами
аппаратуры и программы.
Организовать специальное делопроизводство,
которое исключает несанкционированное
получение данных, являющихся коммерческой
тайной;
В полных объемах
Предотвратить необоснованный допуск и открытый
доступ к сведениям и работам, составляющим
коммерческую тайну;
Не в полных объемах, наличие
защиты только от физического
доступа
Выявить и локализовать возможные каналы утечки
конфиденциальных данных в процессах
повседневной производственной деятельности и в
экстремальных (аварии, пожары и др.) ситуациях;
Не в полных объемах,
выполняется стандартными
встроенными средствами
аппаратуры и программ.
Обеспечить режим безопасности при
осуществлении таких видов работы, как различные
встречи, переговоры, совещания, заседания и иные
мероприятия, которые связаны с деловым
сотрудничеством на национальных и
международных уровнях;
В полных объемах
Обеспечить охрану территорий, зданий помещений,
с защищаемыми данными.
В полных объемах
1.2.5. Оценка рисков
В утвержденном положении, директором организации ЗАО «Трест
Камдорстрой» об информационной безопасности, установлено, что в ходе
проверки внутренним аудитом, возложенным на должность системного
администратора, на заключительном этапе будет представлено заключение в
письменной форме о суммарной оценке риска, с применением детального анализа
риска, для дальнейшего выбора комплекса мер по защите информации.
Ранее все данные об активах организации были собраны с владельцев этих
активов, оценены, выявлены уязвимости и угрозы. На заключительных этапах
анализа рисков проводят суммарную оценку. Оценки рисков представляют собой
оценки соотношения потенциальных негативных факторов на деловую
деятельность в случаях нежелательного инцидента и уровней оцененной угрозы и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)