Диплом: Экспертные системы автоматизированного управления в ООО "Бизнес ТелеСистемы"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
29
Сетевые кабели предприятия проведены по специальным каналам,
находящиеся в потолке коридора. Если не считать установленные камеры это
делает их достаточно уязвимыми для подключения к сети. Однако на
закрытую сеть одного только подключения из вне недостаточно, для этого
необходимо исключить возможность несанкционированных подключений к
ЛВС предприятия.
Таким образом, как показано в таблице 5, информационные ресурсы
ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» включают в себя работу как с внутренними
ресурсами, так и работу с информационными ресурсами сторонних
организаций, что предполагает наличие дополнительных требований к
системе информационной безопасности.
Обеспечением информационной безопасности компании занимается
отдел информационных технологий.
Рассмотрим основные определения в области технологии работы по защите
информации от несанкционированного доступа.
Конфиденциальная информация (КИ)- информация с ограниченным
доступом, не содержащая сведений, составляющих государственную тайну,
доступ к которой ограничивается в соответствии с законодательством Российской
Федерации.
Несанкционированный доступ (НСД) – доступ к информации или
действия с информацией, нарушающие правила разграничения доступа с
использованием штатных средств, представляемых средствами
вычислительной техники (СВТ) или автоматизированных систем (АС).
Защита информации от НСД – деятельность, направленная на
предотвращение или существенное затруднение несанкционированного
доступа к информации (или воздействия на информацию).
Система защиты информации от НСД (СЗИ НСД) - комплекс
организационных мер и программно-технических (в том числе
криптографических) средств защиты от несанкционированного доступа к
информации (несанкционированных действий с ней) в АС.
30
BioLink Authentication Center – это система биометрической
аутентификации пользователей по отпечатку пальца, обеспечивающая доступ
к защищенным информационным ресурсам.
Электронный ключ iKey 3000 производства Rainbow Technologies
применяется в различных приложениях (защита конфиденциальной
информации на компьютере и в сети, разграничение доступа к ресурсам
корпоративной сети и Web и т.д.) для хранения паролей, цифровых
сертификатов и другой информации ограниченного доступа.
Специальный защитный знак (СЗЗ) – зарегистрированное номерное
изделие, предназначенное для контроля НСД к объектам защиты, в процессе
которого определяется подлинность и целостность СЗЗ путём сравнения
самого знака или композиции «СЗЗ – подложка» по критериям соответствия
характерным признакам визуальными, инструментальными и другими
методами.
Средства криптографической защиты информации (СКЗИ)
обеспечивает шифрование/расшифрование файлов, формирование и проверку
электронной цифровой подписи, ведение справочников ключей.
Проведем анализ существующих организационных и технологических
решений в области защиты информации от несанкционированного доступа,
применяемых в технологии работы ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ».
Перечень документов, регламентирующих деятельность ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» области защиты данных от несанкционированного доступа
(НСД), приведен в таблице 6.
Таблица 6
Перечень документов, регламентирующих деятельность ООО
«БИЗНЕС ТЕЛЕСИСТЕМЫ»в области защиты информации от НСД
Наименование документа
Где издано
«Положение об обеспечении пропускного и
внутриобъектового режима»
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
31
«Положение о системе разграничения доступа и
авторизации пользователей»
ИТ-подразделение
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Положение о порядке отнесения информации
ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» к
конфиденциальной
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Перечень сведений конфиденциального
характера, образующихся в результате
деятельности ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Перечень защищаемых информационных и
коммуникационных ресурсов
локальной вычислительной сети подразделения
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Положение о порядке работы с документами,
содержащими информацию конфиденциального
характера в подразделениях ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Положение по защите информационных ресурсов
от несанкционированного доступа (НСД) в
подразделениях ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Памятка
пользователям информационной системы по
вопросам информационной безопасности
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Положение о работе с персональными данными
работников ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ»
Каждый из информационных ресурсов, содержащих конфиденциальную
информацию, имеет следующие документально оформленные степени
защиты:
32
- парольная защита (со своевременной актуализацией, возможностью
блокировки);
- разграничение уровней доступа;
- документальное оформление заявок на предоставление доступа к
информационным базам;
- наличие инструкций для уровня пользователя и администратора;
- протоколирование действий пользователей.
Для технологического обеспечения требований защиты
конфиденциальности информации от несанкционированного доступа в
подразделениях ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» используются средства
автоматизации, описание которых приведено в таблице 1.15. Введение в
эксплуатацию каждого из программно-технических средств определяется
локальным документом. Технологические средства могут быть использованы
в технологии защиты серверов, где требуется усиленная аутентификация, для
возможности авторизации пользователей в домене, а также в программных
комплексах. Кроме того, технические средства защиты информации могут
позволять производить шифрование трафика там, где это необходимо,
использоваться как хранилище закрытых ключей шифрования. Приобретение
технических средств защиты информации производится по заявке
специалиста, курирующего вопросы информационной безопасности.
Таблица 7
Описание технологических средств защиты информации
Название программно-
технического средства
Функция
Регламентирующий
документ
Электронный ключ
eToken
Защита
автоматизированной
системы от
несанкционированного
доступа, средство
аутентификации
пользователя,
парольный менеджер
«Положение об
использовании
электронных ключей»
33
Криптографические
системы (VipNet,
Крипто-Про)
Обеспечение защиты
данных при передаче по
каналам связи,
использование
электронной подписи
«Положение об
использовании средств
криптографической
защиты информации»,
«Акты ввода в
эксплуатацию
криптосредства»
ПО «Учет объектов
защиты информации»
Ведение учета объектов
защиты информации
«Положение об
использовании средств
криптографической
защиты информации»
Биометрический
сканер BioLink
Защита от
несанкционированного
доступа на уровне
сканирования отпечатка
пальцев
«Положение
по защите
информационных
ресурсов от
несанкционированного
доступа (НСД)»
В ходе анализа автоматизированной системы ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» были отмечены следующие недостатки:
- имеется возможность авторизации на рабочих станциях пользователей
с гостевой учетной записью, активна учетная запись встроенного
администратора, а также с использованием доменных учетных записей
пользователей, не допущенных к работе с данными рабочими станциями, что
дает возможность как минимум утечки информации с локальных ресурсов
рабочих станций;
- отсутствует система протоколирования авторизации пользователей в
системе;
- отсутствует система централизованного управления учетными
записями пользователей в режиме реального времени (т.е отсутствует
информация о входе пользователей в систему);
- отсутствие централизованного управления запущенными процессами
на рабочих станциях пользователей (что позволит детектировать вирусную
активность, проводить сбор статистики работы ПО);
34
- отсутствие возможности централизованных блокировок учетных
записей.
Таким образом, рассмотрев особенности работы с информационными
ресурсами ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ», проведем анализ выполнения
основных задач по обеспечению информационной безопасности. Результаты
анализа представлены в таблице 8.
Таблица 8
Анализ исполнения требований законодательства по обеспечению
защиты информации
Основные задачи обеспечения требований по защите информации
Уровень
реализации на
предприятии
Защита коммерческой тайны (разработки ПО, клиентская база,
данные об архитектуре ИС)
Средний
Правовая, организационная и инженерно-техническая
(физическая, аппаратная, программная и математическая) защита
информации;
высокий
Ведение специального делопроизводства в области организации
защиты коммерчески значимой информации
высокий
Защита от несанкционированного доступа к конфиденциальным
сведениями
средний
Защита от утечки конфиденциальных сведений в рамках
выполнения должностных обязанностей специалистов
высокий
Обеспечение физической защиты от утечек данных
средний
Организация охраны территории, зданий помещений, где
проводится обработка конфиденциальных сведений.
средний
1.2.5.Оценка рисков
Риск представляет собой характеристику ситуации с неопределённым
исходом, при реализации которой обязательны неблагоприятные последствия
в виде ущерба или убытков. Основные свойства рисков [19]:
Факторы неопределённости. Риски существуют тогда и только
тогда, когда вероятен не единственный исход развития событий.
Ущерб активам организации. Риск существует, когда его
реализация приводит к негативным последствиям.
35
Возможность проведения анализа. Риски существуют, только
когда существует субъективное мнение эксперта о ситуации и даются
качественные или количественные оценки негативных последствий событий
будущих периодов.
Значимость. Риски предполагают, что вероятное событие имеет
конкретную область практического значения и затрагивает интересы хотя бы
одного субъекта.
Оценка рисков проводится экспертными методами через проведение
анализа ценности активов, вероятности возникновения угроз и использования
уязвимостей, определенных в предыдущих пунктах. Для оценки возможно
использование таблицы, в которую вносятся заранее предопределенные
«штрафные баллы» для каждой комбинации ценностей активов, класса угроз
и уязвимостей. Результат анализа приведен в таблице 9, результаты оценки
рисков информационным активам организации – в таблице 10.
Таблица 9
Анализ уязвимостей активам
Уровни
угрозы
Низкая
Средняя
Высокая
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Ценность актива
1
0
0
0
1
2
3
1
2
3
2
0
0
1
1
2
2
2
2
3
3
1
1
2
2
3
3
3
3
4
4
1
1
2
3
3
4
3
4
5
5
1
2
3
4
4
4
3
4
6
Таблица 10
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Сбой или взлом систем АВЗ и СКУД
База знаний экспертной системы
1
Виртуальные машины
2
Ключи электронной подписи
3
Потеря документации в результате хищения
Бухгалтерский баланс
2
Виртуальные машины
3
Сервера
3
36
Отказ системы защиты от НСД
Сервера
3
Виртуальные машины
2
База знаний экспертной системы
3
Аппаратный сбой
Сервера
4
Виртуальные машины
4
Неполадки систем связи и халатность
сотрудников
Виртуальные машины
5
Сервера
5
Функции, присущие риску:
Защитные – проявляются в том, что для предприятий наличие
рисков является нормальным состоянием, поэтому необходимо вырабатывать
рациональное отношение к неудачам.
Аналитическиеналичие рисков предполагает необходимость
проведения выбора одного из возможных вариантов правильного решения.
Инновационные – проявляются при стимулировании поиска
нетрадиционных решений возникающих проблемных ситуаций.
При проведении оценивания рисков необходимо знание следующих
элементов управления:
Ценностных – знаний об информации, подлежащей защите.
Характеризации угрозы через проведение оценки влияния
вредных факторов.
Оценка последствий – через анализ проблем, возникающих в при
реализации угроз.
Защитные меры комплекс мероприятий по предотвращению
угроз.
1.3.Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
37
1.3.1.Выбор комплекса задач обеспечения информационной
безопасности
На схеме ниже (рисунок 5) указано схематическое расположение
комплекса задач по обеспечению безопасности информации. Задачи,
решаемые в рамках данной дипломной работы выделены более темным
фоном.
В комплекс задач по обеспечению информационной безопасности и
защиты информации в рамках данного проекта входит:
Максимальная степень оцифровки информации, хранящейся на
бумажных носителях.
Уничтожение информации, хранимой на бумажных носителях,
после ее оцифровки.
Необходимость авторизации пользователей при их подключении к
сетевым ресурсам.
Централизованное управление системой антивирусной защиты с
отключением прав конечных пользователей.
Декодирование электронных пропусков сотрудников после их
увольнения.
Оснащение общего коридора дополнительной камерой
видеонаблюдения.
Дооснащение кабинетов камерами видеонаблюдения в
дополнение к инфракрасным датчикам движения.
Применение дополнительных мер, обеспечивающих защиту от
активности вирусного, шпионского ПО, а также от возможной инсайдерской
активности
Применение аппаратных средств аутентификации пользователей.
38
Рисунок 5 - Комплекс задач по обеспечению защиты информации
Система защиты против хищения и утери информации
Аппаратные
средства защиты
информации
Программные
средства защиты
информации
Организация защиты локальной сети
(установка аппаратных фильтров трафика)
Организация физической охраны
информации (установка камер слежения,
программирование индивидуальных
смарт-карт сотрудников)
Организация защиты от утери
информации вследствие сбоя в
электросети (установка источников
бесперебойного питания)
Шифрование хранимых данных
(создание или приобретение программных
средств шифрования данных)
Настройка системы защиты от
несанкционированного доступа к данным,
встроенной в операционную систему
Установка антивирусных средств защиты
Улучшение средств администрирования
(установка бесплатного и более мощного
диспетчера задач)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран