Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
В некоторых из отделов для организации ЛВС используется беспроводный
маршрутизатор TRENDnet TEW-673GRU.
Кроме того, в отделе информационных технологий расположен файловый
сервер IBM System x3500 M3 (в стойке с ИБП Delta ) для хранения файлов,
касающихся работы отдела, тестирования разработок отдела, а также для других
целей.
Схема используемой программной архитектуры представлена на рисунке 1.3.
Internet
Сервер БД
Ora cle
Database
MS Windows
Server 2003
MS Windows
Server 2003
Файловый
серв ер
Сервер
приложений
MS exchange
se rv er 2003
MS Windows
Server 2003
MS Windows
Storage Server
2003
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1C Управ ление
продажами 8.0
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1С:Бухгалтерия 8.0
IE 8 MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
Дисковый массив
HTTP Web
интерфейс
IE 8
MS Office 2003
MS Outlook 2003
Dr.Web Enterpris e
Security Suite
MS Windows 7
Handy Backup
1С:Предприятие 8
MS Windows 7
Mail Access
Monitor
UserGa te 5.2 Proxy
& Firewall
Oktell MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
Сервер Oktell
Oktell
MS Windows
Server 2003
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1С:Предприятие 8
UserGate Proxy
& Firewall
HTTP\HTTPS,
TCP\IP
IM AP4\SM TP
SNMP
HTTP\HTTPS,
TCP\IP
IM AP4\SM TP
SNMP
Канцелярия
Бухгалтерия
Коммерческий департамент
Отдел по работе с персоналом
ИТ-департамент
Департамент технического
директора
IE 8
MS Office 2003
Handy Backup
Dr.Web Enterpris e
Security Suite
MS Windows 7
1С:Предприятие 8
Департамент по качеству
Рисунок 1.3 Схема программной архитектуры
В соответствии с представленной схемой, в качестве операционной системы
на АРМ пользователей используется Windows 7 32 bit, в качестве серверной -
Windows Server 2003.
В качестве пакета офисных приложений установлен MS Office 2003 Prof,
включающий в себя MS Word 2003, MS Excel 2003., MS Outlook 2003.
47
Для защиты от вирусных атак используется (как на АРМ сотрудников, так и
на серверах) Dr.Web Enterprise Security Suite..
Управлением имеющимися серверами, а также дисковой системой
осуществляется путем использования ПО IBM Director.
Для разделения прав пользователей в сети организована доменная структура
с использованием службы Active Directory. При помощи IBM Director
администраторы могут во всех подробностях отслеживать аппаратные
конфигурации удаленных систем и проводить инвентаризацию, контролировать
степень использования важнейших компонентов и осуществлять резервное
копирование и перемещение данных.
Деятельность отделов предприятия автоматизирована при помощи
программного комплекса «1С:Предприятие 8.0», включающее в себя такие
компоненты, как «1С:Управление продажами 8.0», «1С:Бухгалтерия 8.0»
Для резервного копирования и синхронизации используется данных Handy
Backup. Позволяет выполнять резервное копирование и восстановление данных
жесткого диска, отдельных файлов и папок, изображений, видео, почты и т.д.
практически на любые носители.
UserGate Proxy & Firewallэто программное решение для организации
общего доступа в Интернет из локальной сети, учета трафика и защиты
корпоративной сети от внешних угроз. UserGate использует комплексный подход к
обеспечению безопасности локальной сети и современные методы борьбы с
Интернет-угрозами, такими, как вирусы, вредоносные программы и хакерские
атаки.
Mail Access Monitorпрограммный продукт, предназначенный для
осуществления контроля над эффективностью использования почтового сервера
сотрудниками организации.
Oktell — коммуникационная платформа, используемая в Call-центре и
представляющая собой мощный инструмент автоматизации телефонного и
информационного обслуживания.
Схема расположения турникетов и камер видеонаблюдения приведена на
рисунке 1.4..
48
169
ng0115en
190
ng0116en
170
ng0501ad
157
ng0601ad
160
ng1001fs
149
ng1002fs
12
148
ng1204dl
133
ng1206dl
180
ng1305rg
163
ng1303rg
162
ng1304rg
134
ng1402rl
156
ng1502cl
150
ng1601cl
158
ng1912dc
167
ng1908dc
123
ng1901dc
17
ng1701dc
21
ng1801ex
23
ng1804ex
126
ng0701ad
142
ng0401rc
140
ng0901ur
161
ng0903ur
19
ng0105pr
173
ng0107pr
14
ng0101it
24
ng0111ad
137
ng0702ad
109
ng0801cr
5
18
19
17
16
15
6
1
13
10
11
9
4
7
8
14
147
ng1207dl
132
ng1205dl
120
ng1102dl
136
ng1101dl
107
ng0703ad
27
ng1805ex
124
ng1914dc
164
ng1911dc
183
ng1918dc
128
ng1921dc
224
ng1924dc
156
ng1925dc
206
ng1927dc
210
ng1931dc
212
ng1933dc
214
ng1935dc
30
ng0111pr
15
ng0101pr
26
ng0108pr
170
ng0118en
172
ng0120en
135
ng1103dl
152
ng1307rg
112
ng12011dl
Серверная
Турникеты
Считыватель
АРМ конт роллера
СКУД
Считыватель
СчитывательСчитыватель
Считыватель Считыватель
Считыватель
Считыватель
Считыватель
Считыватель
Канцелярия
Бухгалтерия
Коммерческий
департамент
Департамент
по качеству
Производственный
департамент
Отдел по
работе с
персоналом
ИТ-департамент
Департамент
технического директора
Рисунок 1.4 Схема расположения турникетов и камер видеонаблюдения в
здании администрации компании
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.7.
Таблица 1.7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения, %
Обеспечение антивирусной защиты
90
Организация работы защищенного документооборота
50
Предотвращение утечек информации по каналам ПЭМИН
99
Предотвращение проникновения посторонних лиц на
территорию компании
50
Организация разграничения и защиты информации в
информационной системе компании
78
Обеспечение безопасности в ходе переговоров, встреч и тому
подобное
99
Обеспечение охраны здания и особо важных помещений
99
49
1.2.5 Оценка рисков
Многие документы включают описания выбора методики (к примеру, ГОСТ
Р ИСО/МЭК 13335-3-2007) или некие вариации методик (к примеру, создаются
"Рекомендации в рамках стандартизации Банка России" РС БР ИББС-2.2,
"Рекомендации по оцениванию рисков ИБ").
В подобных методиках, хорошо известных специалистам, есть несколько
вариантов оценки явных последствий реализации угрозы с уровнем их совокупной
реализации и получения требуемых выводов.
Исходя из "математизации" этой процедуры выводов и сопоставления все
методики часто разделяются на количественные, качественные и половинчатые.
И можно найти точку зрения, что количественные методы превосходят
качественные, и лишь недостаток точности (к примеру, статистика инцидентов) не
позволяет на 100% перейти на их применение, а если бы удалось реализовать
оценивание последствий в деньгах, то проблема оценивания рисков как таковая
исчезла.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании ООО «Газпромнефть-Снабжение» используется методика
оценки рисков OCTAVE (Operationally Critical Threat, Asset, and Vulnerability
Evaluation) - методика поведения оценки рисков в организации, разрабатываемая
институтом Software Engineering Institute (SEI) при университете Карнеги Меллон
(Carnegie Mellon University).
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная методика.
Кроме того, вся информация по осуществлению оценки рисков по данной
методики находится в открытом доступе, что также удешевляет всю процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
50
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная группа,
включающая как технических специалистов, так и руководителей разного уровня,
что позволяет всесторонне оценить последствия для бизнеса возможных
инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде статистики
нарушений информационной безопасности за период, описания тенденций в
защите и обеспечении ИБ, вирусной активности, также криминальной обстановки в
районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.8.
Таблица 1.8
Результаты оценки рисков информационным активам организации
Риск Актив
Ранг
риска
Кража информации путем
внедрения вредоносного
программного обеспечения
Результаты финансовой деятельности
компании
3
Сведения о маркетинговой политике
компании
3
Сведения о составе ИС компании
3
Сведения о системе ИБ компании
3
Серверное и программное обеспечение
3
Кража документов и
информационных активов
Персональные данные клиентов,
сотрудников
3
Бухгалтерские и финансовые сведения
3
Сведения о рекламных кампаниях
3
Результаты финансовой деятельности
компании
3
51
Риск Актив
Ранг
риска
Съем информации с помощью
технических средств
Сведения о маркетинговой политике
компании
3
Сведения о составе ИС компании
3
Сведения о системе ИБ компании
3
Серверное и программное обеспечение
3
НСД к информационной
системе
Персональные данные клиентов,
сотрудников
2
Бухгалтерские и финансовые сведения
2
Сведения о рекламных кампаниях
2
Результаты финансовой деятельности
компании
2
Сведения о маркетинговой политике
компании
2
Отключение или вывод из
строя подсистем обеспечения
функционирования
информационных систем
Сведения о составе ИС компании
1
Сведения о системе ИБ компании
1
Серверное и программное обеспечение
1
Персональные данные клиентов,
сотрудников
1
Бухгалтерские и финансовые сведения
1
Сведения о рекламных кампаниях
1
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
безопасность информационной системы от возможности внедрения вредоносного
программного обеспечения.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
На основании ранее проведенного анализа и его результатов делаем вывод,
что основными целями обеспечения информационной безопасности Компании
следует считать:
52
Обеспечение руководства компании достоверной, полной и
актуальной предметной информацией, необходимой для принятия обоснованных
решений;
Обеспечение приемлемого уровня рисков использования
информационных активов компании;
Защиту информационных активов компании от разглашения, утечки и
несанкционированного доступа, обеспечение их целостности и доступности в
соответствии с бизнес-целями компании;
Защиту информационных систем компании от преступлений,
совершаемых с использованием уязвимостей информационных технологий;
Создание системы контроля информационной безопасности и
снижения уровня информационных угроз;
Защиту информационных активов компании от похищений.
Основной задачей обеспечения информационной безопасности предприятия
является создание комплексной системы защиты и механизмов своевременного
выявления, прогнозирования, локализации и блокирования угроз безопасности,
оперативного реагирования на проявления негативных тенденций в использовании
информационных активов компании.
В качестве основных направлений обеспечения информационной
безопасности компании следует рассматривать:
Обеспечение информационной безопасности при ведении
делопроизводства и осуществлении документооборот
а (как бумажного так и
электронного);
Обеспечение безопасности конфиденциальных переговоров;
Обеспечение информационной безопасности при осуществлении
взаимодействия с деловыми партнерами и клиентами;
Обеспечение информационной безопасности при соблюдении
правовых и договорных требований;
Обеспечение информационной безопасности в условиях
чрезвычайных ситуаций.
53
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
ИБ в компьютерной сети (КС) состоит из многогранного числа проблем:
1) Поддержание неизменности данных - сегодня все данные компании,
бухгалтерские и финансовые отчетности, клиентские БД, договора, методики и
принципы развития фирмы, переведены в цифровой вид и помещаются в некий
отдельный комплекс ЛВС фирмы.
И не всегда все документы могут дублироваться на бумаге, т.к. совокупный
объем огромен. В подобных случаях ИБ подразумевает внедрение системы мер,
которые обязаны присматривать за защитой серверов и ПК пользователей,
минимизировать случаи поломок и сбоев, которые могут привести к
невосполнимой утрате жизненно важных данных.
Логичный вариант решения данного вопроса включает в себя то, что ИБ
базируется на полноценном аудите всей IT-сферы фирмы.
IT аудит позволяет всецело понять размеры сети, ее аппаратной части,
понять самые явные угрозы, показать и устранить незащищенные места сети,
серверов и рабочих ПК, систем хранения и не состыковок в аппаратной части. И
тем самым минимизируются риски технического плана в рамках возможной утраты
данных.
2) Поддержание защищенного доступа к данным - сохранность секретов
фирмы зачастую прямо влияет на конкурентные преимущества компании и ее
работу в будущем. Здесь ИБ уже имеет дело как с внешними, так и с внутренними
проявляющимися угрозами, которые изначально основаны на получении важных
данных. Взломщики, коммерческий шпионаж, потеря данных по вине персонала
фирмы считаются по умолчанию самими большими угрозами. Желание выгодно
продать явки/пароли очень велик не только у уходящих с работы сотрудников, но и
у тех, кто не достиг желаемых высот за все время работы. В таком случае, ИБ
включает полноценные меры, которые связаны с контролированием внутренних
«шпионов» и полноценной защитой серверов от атак извне.
54
И все меры по противодействию НСД чаще всего направлены на достижение
пары целей:
1. Внедрение условий, когда все запланированные или случайные
действия, ведущие к утрате данных, невоспроизводимы. ИБ решает эту проблему
методом внедрения внутри системы алгоритма распознавания пользователей,
разделения доступа к данным и СКУД;
2. Реализовать систему, в которой персонал или взломщики не могли бы
физически скрыть каждое свое действие. И тут на помощь специалисту по ИБ идет
механизм контроля происходящих событий безопасности, аудит файловой
доступности.
Результативными методами защиты от угроз внутри и вне являются также:
применение парольного доступа для пользователей, применение для важных
сведений крипто методов защиты (шифрования), деление доступа в помещения,
применение личных ЭЦП и смарт-карт, межсетевых экранов, систем защиты от
утечек данных по e-mail, FTP-серверам и Интернет-мессенджерам, средства
защиты от дублирования.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
В качестве стратегии обеспечения информационной безопасности выбираем
упреждающую стратегию, как так только в этом случае обеспечивается защита от
всех возможных угроз и рисков. В этом случае для соблюдения требований по
обеспечению информационной безопасности в ООО «Газпромнефть-Снабжение»
необходимо разработать внедрить политику безопасности, так как именно этот
документ является организационно-административной основой информационной
безопасности предприятия.
Политика ИБ по сути важный документ, который применяется в системе
контроля ИБ (СУИБ) фирмы, также являющийся одним из основных механизмов
реализации уровня защищенности.
Базируясь на ISO 17799 описанная политика ИБ предполагает причастность
руководства к реализации подхода по отслеживанию ИБ, определению сути ИБ,
55
основных целей и границ действий, включает базисные положения по нахождению
механизмов и целей контроля, включающих структурные оценки и контроль всеми
рисками.
Основываясь на ISO 27001 политика ИБ становится частью более
законченного документа политики СУИБ, включающей некоторые базисные
принципы нахождения целей СУИБ, и описывает основную направленность и
принцпиальность деятельности в рамках ИБ, учитывающей требования бизнеса,
законы и нормы, а также некие обязательства и критерии подбора рисков.
Политики ИБ и СУИБ фирмы могут включаться в единый документ. При
этом создание подобного документа проблематично и ответственно. Ведь политика
ИБ должна строиться понятной для персонала и быть полноценной в рвамках всех
проблем. Также, исходя из данного документа, будет создаваться и вся ИБ, и он в
совю очередь обязан быть всеобъемлющим. Неоднозначные трактовки и упущения
могут негативно сказаться в процессе работы СУИБ компании. Сама политика ИБ
обязана полностью отвечать нормавм мировых стандартов ISO 17799/27001, и это
становится важной частью при прохождении сертифицирования.
Базовой мерой организационной безопасности становится обновление
имеющихся политик безопасности путем улучшения документов, которые
включали бы полное описание всех мер по ИБ для каждого типа угрозы.
Политику безопасности часто называют основным инструментом в СУИБ
фирмы, и часто она становится базовым механизмов системы ИБ в целом.
Основываясь на ISO 17799 описанная политика безопасности включает
приверженность руководства и контролирует подход к контролю всей системой,
выражает понятие ИБ, а также ее границы и цели, включает все правила для
выявления потребности в механизмах контроля, а также оценки рисков и других
принципов.
Основываясь на ISO 27001 политика ИБ становится частью более
законченного документа политики СУИБ, включающей некоторые базисные
принципы нахождения целей СУИБ, и описывает основную направленность и
принцпиальность деятельности в рамках ИБ, учитывающей требования бизнеса,
законы и нормы, а также некие обязательства и критерии подбора рисков.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)