Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Результаты
деятельности
компании
Сведения о
маркетинговой
политике
компании
Сведения
о
составе
ИС
компании
Сведения
о
системе
ИБ
компании
Серверное и
программное
обеспечение
Персональные
данные
клиентов,
сотрудников
Бухгалтерские
и финансовые
сведения
1. Угрозы, обусловленные преднамеренными действиями
Угроза рабочих мест
(физический доступ к
АРМ)
высокая
низкая средняя
Загрузка вредоносного
программного
обеспечения
высокая высокая высокая высокая высокая высокая высокая
Угроза сервера ОС
(доступ к серверу)
высокая
низкая
Угроза сервера системы
документооборота
Высокая
средняя низкая Высокая
Угроза сервера БД
Высокая
средняя
низкая
Высокая
Угроза каналов связи
между компонентами
системы
Высокая
Высокая
Превышение допустимой
нагрузки
низкая средняя
Разрушение/повреждение,
аварии технических
средств и каналов связи
высокая
Сбои и отказы
средняя
средняя
37
Группа угроз
Содержание угроз
Результаты
деятельности
компании
Сведения о
маркетинговой
политике
компании
Сведения
о
составе
ИС
компании
Сведения
о
системе
ИБ
компании
Серверное и
программное
обеспечение
Персональные
данные
клиентов,
сотрудников
Бухгалтерские
и финансовые
сведения
программных средств
Нарушения
функциональности
архивной системы
высокая
Разработка и
использование
некачественной
документации
высокая
высокая
низкая
Преднамеренные
действия штатных
пользователей
средняя средняя
Преднамеренные
действия посторонних
лиц
низкая низкая
3. Угрозы, обусловленные случайными действиями
Непреднамеренные
ошибки штатных
пользователей
низкая низкая низкая низкая
Сбой электропитания
средняя
средняя
Загрузка вредоносного
программного
обеспечения
высокая высокая высокая высокая высокая высокая высокая
3. Угрозы, обусловленные естественными причинами
Пожар
низкая
низкая
низкая
низкая
38
Группа угроз
Содержание угроз
Результаты
деятельности
компании
Сведения о
маркетинговой
политике
компании
Сведения
о
составе
ИС
компании
Сведения
о
системе
ИБ
компании
Серверное и
программное
обеспечение
Персональные
данные
клиентов,
сотрудников
Бухгалтерские
и финансовые
сведения
Ущерб, причиненный
водой
низкая низкая низкая
Загрязнение
низкая
низкая
низкая
низкая
Крупная авария
низкая
низкая
низкая
низкая
Разрушение
оборудования или
носителей
низкая низкая низкая низкая низкая
Пыль, коррозия,
замерзание
низкая низкая низкая низкая
Климатическое явление
низкая
низкая
Сейсмическое явление
низкая
низкая
низкая
низкая
низкая
Вулканическое явление
низкая
низкая
низкая
низкая
39
К подобным нарушения можно отнести:
1. Угрозу рабочим местам (удаленным, внутренним и филиальным). Под
этим подразумевается непосредственный физический доступ к рабочей станции,
когда злоумышленник располагает данными для входа (логин\пароль, сертификат
доступа) законного пользователя или самого администратора ИС. Подобный вид
доступа дает возможность контролировать все документы пользователя, у которого
были похищены учетные данные. Если похищены учетные данные администратора
ИС, то злоумышленник может иметь доступ ко всем документам ИС.
2. Угрозу серверу ОС. Тут подразумевается получение прав доступа к
серверу ОС и возможность загрузки в память вредоносного ПО, которое позволяет
существенно облегчить взлом самой ИС. Если злоумышленник получил доступ к
серверу ИС, то он вполне может создать новое рабочее место, подменить его на
законное и реализовать доступ к базе данных, а также получить полный или
частичный контроль над сервером АИС.
3. Угрозу серверу АИС. При возможности такой угрозы злоумышленник
может напрямую подключаться к ИС, минуя сервер ОС и самую основную систему
безопасности, за которую и отвечает сервер ОС. Если злоумышленник подключает
свое рабочее место, то последствия аналогичны последствиям угрозы рабочих
мест.
4. Угрозу сервера серверу баз данных. Злоумышленник получает доступ
к серверу БД, что дает ему возможность получения полного или частичного
контроля над всей ИС, а также всеми хранящимися там документами. Такая угроза
наиболее опасна, т.к. обычно БД хранит в себе все документы, которые имеют
ценность как для их владельцев, так и для заинтересованного злоумышленника.
5. Угрозу каналам связи между подсистемами. Такой вариант позволяет
злоумышленнику перехватывать пакеты данных между рабочими местами путем
подключения к каналам связи. Применение шифрованного протокола HTTPS
только значительно усложняет попытки перехвата данных.
В самой ИС объектами данной угрозы могут быть все без исключения
компоненты из общей модели ИС.
Документы данные, которые могут храниться на сервере БД, а также их
резервные копии. Это звено наиболее важно и ценно, т.к. именно документы
40
содержат конфиденциальные данные, для безопасности которых и создается вся
система безопасности.
Сервер БД место хранения всех электронных документов. Стабильность и
целостность данного компонента строит на втором по значимости месте после
целостности данных.
Сервер ОС и АИС интерфейсная и операционная части, которые
установлены на серверах и рабочих станциях, включая также и СУБД-клиентов;
протоколы передачи информации, криптографические методы защиты.
Безопасность этих компонентов не так критична, поскольку при их выходе из строя
целостность всей хранимой информации нарушена не будет. Важно также
понимать, что при внештатной ситуации между этими компонентами может быть
частично разрушена взаимосвязь и транзакции данных внутри ИС не пройдут.
Аппаратная система включает в себя каналы передачи данных между всеми
компонентами, а также аппаратный межсетевой экран. При выходе из строя
аппаратных компонентов или коммуникационных линий разрушения данных не
случится, а неисправные комплектующие всегда легко заменить на новые.
Угрозы доступности подразумевают наличие доступа к хранящимся в ИС
данным в любой момент. Самыми частыми и опасными (по размеру ущерба)
можно назвать непреднамеренные ошибки пользователей, операторов, системных
администраторов и других сторонних лиц, которые имеют отношение к самом
системе и ее компонентам.
Все пользователи обязаны следовать установленным правилам поддержания
безопасности при определении типа паролей. Важно четко следовать некоторым
инструкциям:
Обязательно устанавливать свои пароли для обеспечения
подотчётности;
Все сохранять в секрете;
Не оставлять пароли на бумаге, если носитель на бумаге может быть
похищен и не находится в надежном месте;
Изменять пароли тогда, когда есть указания на возможный взлом
системы или пароля;
Использовать пароли от 6 символов и более;
41
Изменять все пароли через регулярные промежутки времени (до 180
дней) и не использовать повторного или циклично использовать старые;
Как можно чаще менять пароли для доступа к системному ПО,
администрирующим программам и ресурсам;
Всегда изменять разовые пароли в рамках входа в систему;
Не использовать пароли в сценариях самостоятельного входа
макросах или функциональных клавишах.
При выборе паролей не стоит пользоваться:
Данными рождения;
ФИО и номерами авто;
ID и названиями отделов;
№ телефона и другие группы символов, состоящее из одних цифр;
ID пользователей, групп, системы;
Парами равных символов;
Одинаковыми буквами и цифрами.
Пользователи должны четко следовать всем параметрам поддержания
антивирусной защиты при вводе данных в систему с внешних носителей, работе с
e-mail и копировании данных из Интернета.
Нельзя самовольно отключать имеющиеся средства антивирусной защиты и
применять внешние носители данных без проведения полной проверки
антивирусными средствами.
Админы ИС обязаны всегда быть готовы к опасности попадания
нелегального ПО в системы и в случае угрозы принимать ряд мер по минимизации
и предотвращению последствий.
Важно соблюдать ряд рекомендаций:
Применять только лицензионное ПО и полный запрет на пиратский
софт.
Антивирусные ПО обычно используются следующим образом:
ПО для нахождения вирусных угроз используется для проверки ПК и
носителей данных на нахождения явных угроз или в рамках меры
предосторожности или ежедневной процедуры;
42
ПО для нахождения изменений, внесенных в данные, которое имеется
на ПК в случае необходимости для выявления корректив в рабочий софт.
Нужно постоянно выполнять проверки программ и данных в системах,
которые имеют внутри себя критически важные ресурсы компании. Наличие
непонятных файлов или незарегистрированных корректив должно быть
расследовано формальным методом.
Дискеты и другие переносные носители лучше всего сканировать на вирусы
до факта использования.
Нужно заранее выделить ряд процедур и обязанностей по оповещению в
момент захвата системы вирусами и принятию срочных мер по минимизации
итоговых потерь. Также важно реализовать план поддержания постоянной работы
компании в случае вирусного заражения, в т. ч. планы для резервного переноса
данных, восстановления всех доступных данных и программ.
1.2.4 Оценка существующих и планируемых средств защиты
В рамках работы описываемой компании ИБ поддерживается по следующим
направлениям [5]:
Защита права, которая включает Законодательство РФ, свои правовые
акты и документы, а именно: положение о сохранности секретных данных, список
данных, относящихся к коммерческой тайне, данные о процедуре допуска
сотрудников к секретным данным, положение о совокупной работе и обороте
документов, договор с сотрудником о сохранении секретных данных, памятка
сотруднику об охране корпоративной тайны;
Защита организационная, составляющая режимные и
административные процедуры. К ним можно отнести: работы СБ, реализация
пропускного режима на объекте, организация работы с персоналом по защите всех
сведений, которые относятся к любому виду тайны, реализация работы с
документами, изучение внешних и внутренних угроз;
43
Защита инженерная и техническая, которая подразумевает
использование разных электронных, программных и технических средств, которые
связана с ИБ [6].
IDenium Local Edition это решение для защиты важной конфиденциальной
информации, благодаря биометрической идентификации пользователя при входе в
операционную систему и корпоративные приложения.
В состав данного программного комплекса входят следующие компоненты:
Password Vault - единый биометрический вход во все приложения
отпадает необходимость вести списки паролей для всех приложений;
единственное, что требуется от пользователя для входа во все
корпоративные приложения - предъявить ранее зарегистрированный отпечаток
пальца;
обеспечены централизованное управление и настройка, импорт
списков паролей.
BioLink Windows Logon
проверяет подлинность (верифицирует) пользователя при входе в
операционную систему;
верифицирует пользователя при работе с другими приложениями,
взаимодействующими с BioLink Windows Logon;
передает информацию о пользователе, полученную в результате
верификации и необходимую для аутентификации пользователя в операционной
системе.
Укрупненная схема технической архитектуры ООО «Газпромнефть-
Снабжение» представлена на рисунке 1.2.
44
23 U
Патч панель
ИБП Delta J 1-3 Series UPS
Файл-серв ер IBM BladeCenter PS700 Express
Сервер БД IBM BladeCenter PS700 Express
Маршрутиза тор IBM System Storage SAN06B-R
Сервер пр иложе ний IBM BladeCenter PS700 Express
Дисковый массив Qsan F200V60
Серверная комната
9 U
Патч панель
Файловый сервер IBM
System x3500 M3
ИБП Delta J 1-3 Series UPS
Internet
Маршрутизатор
3COM 3CR858-
91
Канцелярия
Бухгалтерия
Коммерческий департамент
Департамент по качеству
Отдел по работе с персоналом
ИТ-департамент
Департамент технического директора
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Маршрутизатор
3COM 3CR858-91
МФУ Canon
I-Sensys MF4340D
Рабочие станции
Standart Core i3
Рисунок 1.2 Структурная схема технической архитектуры ООО
«Газпромнефть-Снабжение»
Локальная вычислительная сеть построена на основе многопротокольного
маршрутизатора в стойке IBM System Storage SAN06B-R.
Данное сетевое устройство имеет следующие особенности:
Скорость передачи данных до 8 Гбит/с ;
Аппаратное сжатие, большие «окна» и выборочное подтверждение IP-
пакетов для оптимизации производительности расширения сетей хранения данных
через IP-сети;
45
четыре активных FC-порта, 2 порта Ethernet IP и установленную ОС
Brocade FOS 6.3
Кроме того, в серверной комнате в телекоммуникационной стойке
расположены следующие устройства:
Blade-cерверы IBM BladeCenter PS700 Express (для организации
файлового сервера, сервера баз данных, сервера приложений);
Дисковый массив QSAN F200V60
ИБП Delta J 1-3 Series UPS
Патч-панель.
Сервер имеет следующие технические характеристики:
Четыре процессорных ядра POWER7 с частотой 3,0 ГГЦ
От 4 до 64 ГБ оперативной памяти в восьми разъемах Dual Inline
Memory Module (DIMM)
Высокопроизводительная память Double Data Rate 3 (DDR3) с
частотой до 1066 МГц
Встроенный контроллер Serial Attached SCSI (SAS)
Два отсека для 2,5-дюймовых жестких дисков SAS со скоростью
вращения 10 000 об/мин, поддерживающие внутреннюю память емкостью 300 или
600 ГБ
В пользовательской части технической архитектуры размещены АРМ
сотрудников отдела, которые имеют следующие характеристики:
Процессор Intel Core i3 530
ОЗУ IMM 2048Mb DDR III 1333МГц Kingston
HDD 250Gb Seagate 7200 rpm SATA-II
Корпус АТX Foxconn 400W
Монитор Philips 17S1SB/00- 17", 0.264, 800:1, 300кд/м2,
5мс,1280x1024,DVI
В качестве сетевого оборудования используются маршрутизатор 3COM
3CR858-91, доступ в сеть Интернет осуществляется с помощью технологии ADSL
при использовании модема Acorp Sprinter LAN420i.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)