Диплом: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Глава 3. Рекомендации по модернизации систем безопасности
предприятия (на примере ООО «ОЛДИ-К»).
3.1, Оценка текущего состояния систем безопасности предприятия.
Комплексная система защиты информации (КСЗИ) на предприятии – это
комплекс мер и средств по обеспечению защиты информации. Включает в себя
организационную часть, программно-аппаратную часть, инженерно-
техническую часть и законодательную часть.
В организационную часть входят мероприятия по разработке и
организации мер по защите информации. К программно-аппаратной относятся
компьютерные системы и программы, необходимые для защиты. Инженерно-
техническая часть включает средства ограничения физического доступа,
электронные замки и средства видео контроля. Законодательная часть, должна
обеспечивать правомерность использования средств защиты и ограничения
доступа, а также обеспечивать законность в соответствии с Законами РФ.
СКУД (система контроля и управления доступом) – совокупность
программно-аппаратных технических средств, обеспечивающих контроль,
регистрацию и ограничение перемещения объектов по заданной территории,
является частью КСЗИ.
Основной задачей СКУД является идентификация лиц при помощи ключ-
карт или биометрии, а также ограничение доступа несанкционированных лиц на
защищаемую территорию. Как дополнительные задачи система может вести
регистрацию доступа и учет рабочего времени.
СКУД на аппаратно-программном уровне состоит из множества
компонентов и начинается с терминала управления системой. Это компьютер
или сервер с аппаратно-программным обеспечением для работы и контролем за
системой. Терминал управления СКУД имеет программное обеспечение для
настройки и контроля за системой, а также позволяющее отслеживать работу
системы и выполнять дополнительные задачи.
В особом подразделении “Дзержинский”, терминал СКУД – это несколько
интегрированных систем. Включающих видеонаблюдение, контроль доступа,
пожарную охрану и дополнительные системы для учета времени прибытия и
57
убытия сотрудников с рабочей территории. Каждый считыватель в системе
имеет свой идентификатор, каждая ключ-карта также имеет свой идентификатор
и закреплена в базе за определенным сотрудником, система фиксирует, где и
когда был использован каждый электронный ключ. Что позволяет не только
фиксировать время прихода и ухода сотрудников, но и отслеживать их
перемещение по защищенной территории, а также разграничивать доступ в
отдельные помещения. На картах доступа постоянных сотрудников размещается
фотография и данные о сотруднике: Фамилия, имя, отчество; принадлежность
(производство, склад, служба безопасности); должность; дата оформления
пропуска. На временных картах доступа не размещается никакая информация,
кроме номера пропуска.
Система контроля доступа включает технические средства, в виде
преграждающих устройств – это турникеты и двери с электромагнитными
замками, оборудованные считывателями электромагнитных карт. Все
турникеты, замки и считыватели подключены к главному терминалу через
контроллеры, вся система имеет свои источники бесперебойного питания и
резервную линию электроснабжения от промышленного генератора.
Территория имеет два КПП. Первое КПП отвечает за вход и выход
сотрудников на территорию предприятия, а также за пропуск автомобилей на
территорию. Второе КПП – выпускает автомобили с территории, контролирует
целостность пломб у загруженных на складе автомашин. Оба КПП оборудованы
турникетами, считывателями карт и постом охраны.
Здание разделено на три части: офисные, складские и производственные
помещения. Здание имеет несколько грузовых порталов и два входа. Оба входа
оборудованы постом охраны с ручными металло-детекторами, турникетами и
считывателями карт. Переходы между этажами и помещениями оборудованы
дверями с электромагнитными замками и считывателями карт. Схема
представлена на рисунке 5.
58
Рисунок 5. Схема Контроля доступа.
Офисные помещения включают: отдел службы безопасности, инженерный
отдел, отдел кадров, офис транспортного отдела, серверную, бухгалтерию и
кабинеты менеджеров и руководства. На складе хранится товар: комплектующие
и готовая продукция. Производство отделено от остального здания, имеет свой
промежуточный склад, офис менеджеров, кабинет начальника производства, зал
совещаний, производственный цех, тестовую, серверную и новый отдел
разработок. Помещения производства оборудованы механическим,
электромагнитными замками и считывателями карт. Схема представлена на
рисунке 6.
59
Рисунок 6. Схема производственных помещений.
Ключи от дверей с механическими замками хранятся на посту охраны,
выдача ключей ведется в специальном журнале, где указывается кто и когда
забрал ключи и когда их вернул на охрану. В кабинет начальника имеет доступ
только начальник производства, его заместитель и главный инженер. На склад –
руководство и сотрудники склада. Рядовые сотрудники не имеют доступа в
защищенные помещения.
Для Управления СКУД, используется одно АРМ (автоматизированное
рабочее место). Защищенное от вредоносного программного обеспечения (ПО) с
помощью ПО Kaspersky Endpoint Security. Данное ПО сочетает в себе удобные
инструменты контроля, надежную защиту устройств в составе IT-
инфраструктуры и централизованное управление из единой консоли. АРМ поста
охраны включено в общую сеть предприятия, для удобства обновления ПО. Оно
оборудовано мониторами и видеорегистратором, для контроля за территорией и
фиксации событий посредством системы видеонаблюдения. Все технические
средства контроля и АРМ поста охраны, оборудованы источниками
60
бесперебойного питания и имеют резервную сеть питания, от промышленного
генератора предприятия.
Система видеоконтроля выполнят задачи по контролю и фиксации
несанкционированного доступа сотрудников или нарушителей на территорию
объекта и в защищаемые зоны, защите людей и материальных ценностей,
идентификации людей и машин, фиксации и хранению противоправных или
аварийных ситуаций и прочих событий. Имеет собственное АРМ.
Камеры внешнего наблюдения располагаются на въезде на территорию –
для идентификации автомобилей и определения их прав на доступ на
территорию. По периметру всей территории – для контроля за проникновением
и фиксацией событий на территории. Внутри помещений – для защиты людей и
ценностей, фиксации событий.
Внешние камеры выполнены в ударопрочном, влагонепроницаемом
корпусе, черно-белые, с углом обзора 90°, имеют встроенный инфракрасный
прожектор с дальностью работы до 30 метров. Внутренние камеры купольного
типа в пластиковом корпусе, цветные, с углом обзора 90°.
Все камеры подключены к источникам бесперебойного питания и
резервной линии электроснабжения, питаемой от промышленного генератора.
Все камеры подключены к видеорегистратору и СКУД. На центральном посту
охраны установлены мониторы, на которые выводится информация с камер.
Видео записи с камер хранятся на видеосервере в течении 30 дней.
Системой видеонаблюдения оборудованы все помещения предприятия, на
территории производства камеры установлены во всех коридорах и в
производственном цеху для контроля и фиксации доступа.
Все помещения предприятия, оборудованы системой пожарной охраны.
Имеются тепловые, дымовые и ручные датчики. Ручные датчики (рубильники)
установлены на путях эвакуации для ручного включения сигнализации.
Дымовые датчики располагаются в коридорах и других помещениях. Кабинет
начальника производства, дополнительно оборудован датчиком температуры,
так как там находится сейф с важной документацией. В случае включения
пожарной сигнализации, персонал оповещается через систему звуковых
извещателей, расположенных по всему зданию. В центральном офисе компании,
61
кабинет начальника, бухгалтерия, юридический отдел и кабинет секретаря, а
также кабинеты начальников подразделения «Дзержинский», оборудованы
датчиками разбития стекла и магнитными датчиками открытия двери. В случае
срабатывания этих датчиков, подается сигнал на пульт службы безопасности.
Защита технических каналов достигается проектно-архитектурными
решениями, аттестацией и сертификацией ОТСС и ВТСС, контролем доступа на
объекты и выделенные помещения, локализацией излучений (Заземлением
ОТСС и звукоизоляцией помещений), установкой в сетях электропитания
стабилизаторов и помехоподавляющих устройств, поиск закладных и
запрещенных устройств. Наиболее слабыми в конструкции по звукоизоляции
являются окна и двери. Укрепление защитных свойств дверей достигается
облицовкой двери звукопоглощающими материалами, использованием
уплотнителей и доводчиков. Окна используются с раздельным остеклением,
двойные и тройные стеклопакеты с воздушными промежутками более 200мм.
Компьютеры предприятия – АРМы (автоматизированное рабочее место),
подключены к единой ИС (информационной сети), все машины в сети входят в
АС (автономная система), которая классифицируется как 1Г, в соответствии с
документом, устанавливающим классификацию МЭ (межсетевых экранов) [29].
Все данные хранятся на сервере, по необходимости сотрудники получают
доступ к ресурсам, сотрудники компании, имеющие доступ к ИС и работающие
с БД (база данных), получают доступ с АРМ. Сотрудники запрашивают доступ
через свои учетные записи, зарегистрированные в ИС, в соответствии с
установленным порядком, проходят идентификацию и при условии наличия
необходимых прав, получают доступ к запрашиваемой информации или
приложениям. Права и доступ утверждаются СБ (службой безопасности) и
руководством предприятия в соответствии с должностными обязанностями.
Права и доступ устанавливается посредством администрирования учетных
записей пользователей, через управление службами каталогов, баз 1С или Active
Directory.
Резервное копирование АС, производится исходя из следующих данных:
состав и объем хранимой информации, срока хранения резервных копий и
периодичности резервного копирования. Резервное копирование необходимо для
62
защиты данных, в случае утраты или искажения данных по каким-либо
причинам, можно восстановить информацию из резервных копий [26].
Сервера компании имеют источники бесперебойного питания и резервную
линию электроснабжения, для защиты от перепадов или отключения
электросети. На сервере производства организован массив из четырех дисков,
RAID 1, имеющий невысокую стоимость, повышенную отказоустойчивость и
надежность. На главном сервере компании организован массив RAID 1+0,
имеющий как высокую надежность RAID 1, так и повышение скорости работы
RAID 0.
Помимо стандартных механизмов безопасности ОС Windows Server, для
поддержания средств МЭ и защиты от вирусов на АРМ компании используется
ПО Kaspersky Endpoint Security.
Все источники угроз безопасности информации можно разделить на три
основные группы:
I. Обусловленные действиями субъекта (антропогенные источники угроз).
II. Обусловленные техническими средствами (техногенные источники
угрозы).
III. Обусловленные стихийными источниками.
К первой группе можно отнести субъекта, имеющего доступ
(санкционированный или несанкционированный) к работе со штатными
средствами защищаемого объекта, действия которых могут привести к
нарушению безопасности информации.
Вторая группа содержит источники угроз, определяемые
технократической деятельностью человека и развитием цивилизации,
последствия которых вышли из-под контроля (Техногенные источники угроз).
Третья группа источников угроз стихийные источники угроз объединяет,
обстоятельства, составляющие непреодолимую силу, то есть такие
обстоятельства, которые носят объективный и абсолютный характер,
распространяющийся на всех (стихийные бедствия).
Для выбора ранжирования угроз ИБ используются различные методики.
Например, стандарт ISO:17799-00 [7] предлагает определять степень опасности
по формуле (Коп)i=(К1*К2*К3)\125, где (Коп)i степень опасности, К1
63
возможность возникновения, К2 готовность источника (привлекательность или
наличие необходимых условий), К3 Фатальность (степень неустранимости
последствий реализации угрозы). Каждый показатель оценивается экспертно-
аналитическим методом по пятибалльной системе, 1 соответствует самой
минимальной степени влияния оцениваемого показателя, а 5 – максимальной.
(Коп)i для отдельного источника можно определить, как отношение
произведения вышеприведенных показателей к максимальному значению (125).
Например, угроза попадания вируса на сервер производства и как
следствие в конечную продукцию: Из вне, по злому умыслу - не возможна, так
как сервер не подключен к внешней сети; По причине человеческого фактора,
из-за халатности сотрудников, К1=2 (несанкционированное подключение
зараженных носителей), К2=4 (серверная производства открыта для НСД,
сотрудниками), К3=4 (финансовый ущерб на возмещение и потеря репутации), в
таком случае (Коп)i=(2*4*4)/125=0,256. При этом предполагается, что угрозы,
имеющие коэффициент опасности менее 0,1 в дальнейшем, могут не
рассматриваться, из-за малой вероятности их совершения, а угрозы с
коэффициентом 1 являются максимально возможными [7]. К плюсам данной
методики можно отнести, гибкость системы и простоту расчетов. К недостаткам,
субъективность и необходимость частого пересмотра степени рисков.
Согласно ISO 27005: «Риск информационной безопасности – это
потенциальная возможность использования уязвимостей актива или группы
активов конкретной угрозой для причинения ущерба организации».
Возможные угрозы ИБ предприятия, можно классифицировать по
базовым признакам:
1. По природе возникновения.
a) Искусственные – вызванные действием человека.
b) Естественные – вызванные объективными физическими процессами
или стихийными явлениями.
2. По преднамеренности угрозы.
a) Преднамеренные – действия злоумышленников.
b) Непреднамеренные – вызванные ошибками или халатностью в
работе.
64
3. По источнику.
a) Человеческий фактор – разглашение конфиденциальной
информации, подкуп персонала.
b) Программно-аппаратные средства – сбой ОС, заражение вирусом.
c) Природные явления.
4. По удаленности.
a) В ИС предприятия.
b) На территории предприятия.
c) Вне территории – перехват данных через каналы связи.
5. По степени воздействия.
a) Пассивные – не вносят изменения в ИС предприятия и БД
(копирование информации).
b) Активные – вносят изменения в ИС и БД (удаление, подмена,
заражение).
Ранжирование возможных угроз, согласно предложенной методике,
представлены в таблице 2.
Таблица 2. Ранжирование угроз ИБ.
Угроза
Угроза
Ущерб
К1
К2
К3
(Коп)i
Взлом ИС
Хакер одиночка
Копирование
данных
1
1
2
0,016
Группа Хакеров
Копирование,
утрата данных
3
3
4
0,288
Конкуренты
Копирование,
утрата,
искажение
данных,
нарушение
работы ИС
4
4
5
0,64
Госструктуры
Непредсказуемо
5
5
5
1
Заражение
вирусом
продукции
Внешний
источник
Финансовый,
репутационный
1
3
4
0,096
Внутренний
источник
Финансовый,
репутационный
2
4
4
0,256
Отказ ИС
Человеческий
фактор
Финансовый,
репутационный
4
2
5
0,32
Программно -
Аппаратный
Финансовый,
репутационный
3
2
4
0,192
65
Продолжение таблицы 2
Стихийный
Финансовый,
репутационный,
Утрата данных
1
2
5
0,08
Саботаж
Сотрудники
Нарушение
работы ИС,
копирование
данных
2
4
3
0,192
Злоумышленник
Нарушение
работы
инженерных
коммуникаций,
ИС
1
2
4
0,064
Таким образом, наибольшая угроза для компании ООО «ОЛДИ-К»,
представляют госструктуры, взлом ИС группой хакеров, отказ ИС из-за
человеческого фактора и заражение вирусом из внутреннего источника.
Основываясь на мониторинге ущерба, нанесение которого возможно из-за
несоблюдения безопасности, категории безопасности присваиваются
информационным системам, а также информации.
Инциденты такого рода могут стать препятствием для организации в
выполнении поставленных перед ней задач, скомпрометировать средства,
выставить компанию нарушителем установленного законодательства, стать
угрозой для текущей деятельности, поставить в опасное положение персонал
компании.
Категории безопасности применяются вместе с информацией о
незащищенности и угрозах в процедуре анализа возможных рисков, которым
подвергается организация.
Установлены три ключевых аспекта ИБ в ООО «ОЛДИ-К»:
- доступность;
- конфиденциальность;
- целостность.
Несоблюдение ИБ способно затрагивать некоторые из указанных
аспектов, также и контроллеры безопасности могут быть специфичны для
определенных аспектов.
К основным бизнес-процессам относят:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран