Диплом: Комплексная система защиты информации на предприятии ТОО "ДИНАР-Электромаш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Рис. 6. Техническая архитектура ТОО «Динар-Электромаш»
Как видно из рис. 6, в организации используется клиент-серверная
архитектура сети, в которой информационная система располагается на
сервере, к которому пользователи последовательно выполняют запросы.
Аппаратное обеспечение, представленное в технической архитектуре
ТОО «Динар-Электромаш», включает персональные компьютеры следующей
конфигурации: КомТех 08.74; IntelCore i3-3220; Intel H61; 6 ГБ DDR3; 1,5 TБ;
NVIDIA GeForce GTX 650; 1 ГБ; DVD-RW; 500 Вт, сервер хранения данных
на специализированной аппаратной основе Fastor NS300 G3.
Для защиты информации для получения доступа к локальной
вычислительной сети, используется многопользовательский режим с
распределением уровня доступа.
Каждый из сотрудников имеет доступ работы к своей подсистеме в
зависимости от выполняемых функций и необходимости использования
информационной системы установленной на сервере.
В компании используется операционная система Windows 7, которая
поддерживает поддержку серверного программного обеспечения,
включающего сервер баз данных MS SQL Server 2012, программное
обеспечение Joomla и служебные программы.
33
Операционная система Windows 7 позволяет обеспечить высокую
скорость работы в локальной сети, имеет достаточно много библиотек
позволяющих выполнять стабильность работы сервера баз данных.
Сервер базы данных позволяет обеспечить взаимодействие с клиентом
в процессе обработки его запросов, тем самым осуществляя процессы
управления и хранения данных.
2.2 Инструменты и технологии защиты информации на
предприятии
Для обеспечения безопасности работы в ТОО «Динар-Электромаш»
применяют структуру соединений между аппаратным обеспечением,
приведенную на рис. 7.
Рис. 7. Структура соединений между аппаратным обеспечением
Как видно из рисунка 7, в компании выполняется защита доменов,
контроль и управление работы пользователей в сети. Это обеспечивается с
помощью настройки конфигурации SSLF, входящей в состав операционной
34
системы Windows 7 и настройкой параметра «AccountLockoutPolicySettings»
для минимизации DoS-атак.
В процессе прохождения практики было установлено, что для
обеспечения безопасности компьютерной сети системный администратор
выполняет следующие задачи:
- ограничивает доступ к информационным данным за счет создания
групп пользователей, распределения привилегий и назначения логинов и
паролей;
- создает усиленную защиту в сети за счет исключения реквизитов
персональных компьютеров и подписи служебных пакетов.
В ТОО «Динар-Электромаш» применяется групповая политика
обеспечения безопасности, а не ручное конфигурирование, позволяющая
обеспечить управление и контроль работы одновременно нескольких
пользователей в сети.
Параметры безопасности контролируются с помощью журналов
событий «EventLogSecuritySettings» и «AuditPolicySettings».
Для обнаружения программ создающих угрозу используется утилита
«MSRT», позволяющая сканировать работу компьютеров в локальной сети и
автоматически формировать отчеты.
Для назначения привилегий пользователям, используется утилита
«PrivilegeUse», позволяющая выполнять записи в журналах просмотра
событий и отслеживать пользователей, которые нарушают безопасность сети.
Для организации безопасных подключений используется утилита
«AccountManagement», позволяющая выявить случаи появления новых
пользователей, не назначенных администратором и анализировать частоту
возникновения таких событий.
Дополнительные возможности для выполнения административных
задач создают использование таких служебных программ для резервирования
данных «FBackup», проведения диагностики компьютера «EVERST»,
35
оптимизации дисков «AdvancedSystemCare» и динамического сжатия данных
«AaronicDiskDirector 11 Home».
В процессе прохождения практики было установлено, что в ТОО
«Динар-Электромаш» обеспечивается высокий уровень организации работы
аппаратного и программного обеспечения. Системным администратором
используются современные средства для защиты данных в сети и
обеспечения ее работоспособности.
Для улучшения задач администрирования предлагаем использовать
программу «InfowatchTrafficMonitorEnterprise», которая позволит устранить
утечки информации и обеспечить дополнительную защиту для базы данных,
установленной на сервере.
Данная программа позволит проводить анализ работы системы по
контролируемым каналам передачи данных, за счет отслеживания потоков
данных передаваемых по каналам SMTP и SMTPS, а также контролировать
процессы обработки сообщений в каналах ESMTP, POP3.
Изучая возможности программы «InfowatchTrafficMonitorEnterprise» в
области управления системой и обработки выявленных инцидентов
нарушения безопасности, можно сказать, что она имеет собственную веб-
консоль, поддерживает назначение и распределение ролей для защиты
данных и позволяет выполнить настройку оповещений.
В ней имеются возможности выполнения эскалации инцидента и
шлюзы шифрования данных.
К достоинствам программы «InfowatchTrafficMonitorEnterprise» также
следует отнести возможность автоматического генерирования собственных
отчетов и возможности проведения аудитов с сохранением данных в системе.
Также можно предложить использование автономного отладчика
«Info», который позволит улучшить возможности администрирования баз
данных за счет создания собственных информационных таблиц
отслеживания данных.
36
Кроме того, автономный отладчик поддерживает работу с сервером баз
данных SQLServer 2012.
Дополнительные возможности для системного администратора создаст
использование интегрированной оболочки «ExtensibleFirmware», которая
позволит создать дополнительную защиту системы в случае отказа BIOS.
Данная система является контролером работоспособности
операционной системы и программ, управляющих оборудованием на низком
уровне.
Для анализа и управления рисками комплексной защиты информации в
ТОО «Динар-Электромаш» применяются методики корпорации Microsoft,
согласно которым разрабатывается система мероприятий направленная на
оптимизацию рисков до приемлемого уровня.
В общем виде управление рисками комплексной защиты информации
по методике корпорации Microsoft можно представить в виде схемы,
приведенной на рисунке 8 [7].
Рис. 8. Управление рисками комплексной защиты информации по
методике корпорации Microsoft
Внедрение системы безопасности управления рисками, которая
предлагается корпорацией Майкрософт, предусматривает проверку уровня
надежности предприятия с точки зрения разработки мероприятий по
оптимизации рисков комплексной защиты информации.
37
При выполнении анализа рисков с использованием данной модели в
организации необходимо учитывать уровень защиты данных.
Оценка уровня комплексной защиты информации после проведения
мероприятий по снижению рисков комплексной защиты информации
выполняется на основании рекомендованной корпорацией Microsoft шкалы
приведенной в таблице 5 [8].
Таблица 5
Шкала оценки мероприятий по снижению рисков комплексной защиты
информации корпорации Microsoft
Уровень
безопасности
организации
Состояние системы
комплексной защиты
информации
Характеристика
0
Защита от
возникновения
рисков комплексной
защиты информации
отсутствует
В данной организации не существует политики
комплексной защиты информации, мероприятия
направленные на оптимизацию рисков комплексной
защиты информации не предусмотрены
1
Слаба защита от
рисков ИБ
Вопросы оптимизации рисков комплексной защиты
информации рассматриваются только
узкоспециализированными специалистами в области
работы с аппаратными и программным обеспечением.
Аудит безопасности не проводится, политика
безопасности не обновляется
2
Средняя защита от
рисков ИБ
В организации применяется политика управления
рисками комплексной защиты информации. Процессы
оптимизации рисков характеризуются повторяемостью.
Для обеспечения комплексной защиты информации
привлекается руководство. Для разработки мероприятий
по оптимизации рисков привлекаются отдельные
сотрудники
3
Интенсивная защита
от рисков ИБ
В организации разработана программа защиты данных,
которая обновляется в зависимости от характера
возникающих рисков комплексной защиты информации.
Процессы постоянно документируются, и сотрудниками
выполняется аудит безопасности.
4
Глубокая защита от
рисков ИБ
Кроме перечисленных на третьем уровне мероприятий и
инструментов защиты данных, выполняется оценка
показателей эффективности защиты данных. В
организации применяется программное обеспечение для
постоянного контроля и анализа рисков, на которое
наделено значительным функционалом для контроля
рисков
5
Оптимизационная
защита от рисков ИБ
Дляснижение рисков комплексной защиты информации
организацией выполняется планирование и прогноз
затрат. Для контроля рисков применяются
автоматизированные системы.
38
При достаточно низком уровне безопасности модель корпорации
Microsoft необходимо внедрять последовательно с начала реализации
пилотного проекта на определенных участках безопасности, а затем
постепенно переходить на полные циклы реализации данного процесса.
Получив эффективность снижения рисков комплексной защиты
информации на определенных участках, данный процесс впоследствии
может охватить все предприятие.
После проведения анализа рисков для их обработки используется
набор шаблонов, сформированный программой Excel, сопровождаемый
рекомендациями корпорации, размещенными на официальном сайте.
Вид шаблона для выполнения анализа рисков комплексной защиты
информации корпорацииMicrosoft, приведен на рисунке 9 [9].
Рис. 9. Общий вид шаблона, рекомендуемый корпорацией Microsoft, для
проведения анализа рисков комплексной защиты информации
39
В процессах управления рисками безопасности корпорации
Майкрософт выделяются качественные классы активов:
- значительное влияние на бизнес-процессы предприятия, связанные с
оценкой влияния на целостность, конфиденциальность и доступность тех
видов ресурсов (например, конфиденциальные корпоративные данные),
потеря которых наносит катастрофический ущерб;
- среднее влияние на бизнес-процессы предприятия (СВБ), связанные с
оценкой влияния ресурсов (внутренняя коммерческая или финансовая
информация), потеря которых приводит к нарушению нормальной работы
организации, что это требует жесткого контроля рисков комплексной
защиты информации и их минимизацию.
- низкое влияние на бизнес-процессы предприятия (НВБ), связанные с
оценкой влияния ресурсов (общие характеристики организации), к которые
требуют обеспечение формальных требований, не требуют дополнительного
контроля защиты инфраструктуры.
На следующем этапе выполняется детализация рисков за счет создания
списка рисков по уровню их значимости для организации.
Шаблон оценки влияния рисков комплексной защиты информации на
предприятие, приведен на рисунке 10 [10].
Рис. 10. Шаблон оценки влияния рисков комплексной защиты
информации на предприятии
40
В процессе формирования списка придерживаются последовательности
их анализа на обобщенном уровне, а затем детализировать более значимые
риски.
После проведения анализа рисков с помощью инструментальных
средств предложенных корпорацией Майкрософт выполняется
количественная оценка.
При выполнении количественной оценки для каждого актива
выполняется сопоставление денежной стоимости, определяются стоимость
актива для каждого из выявленных рисков комплексной защиты
информации, величина ожидаемого разового ущерба (singlelossexpectancy -
SLE), ежегодная частота возникновения (annualrateofoccurrence - ARO) и
годовой ущерб (annuallossexpectancy- ALE) [11].
Перечень рисков на обобщенном уровне приведен на рисунке 11.
Рис. 11. Перечень рисков на обобщенном уровне
Как видно из рисунка 11, на общем уровне анализ рисков
предусматривает использование таких параметров как дата обнаружения,
названия актива, определение класса актива, применяемые уровни
41
многоуровневой защиты (узел информационной системы или данные), а
также описание угрозы и описание уязвимости.
Количественная оценка начинается с активов относящихся класса
безопасности ВВБ и затем классов СВБ и НВБ. При этом для каждого класса
активов должно соответствовать оно значение отражающее ценность класса,
что приводит к снижению затрат времени на обобщение общей стоимости
оцениваемых активов.
На следующем этапе выполняется ранжирование выявленных рисков
по уровням подверженности воздействию, влиянию, определяется уровень
вероятности возникновения данного риска и обобщенный уровень.
Шаблон для ранжирования полученных результатов анализа рисков в
среде Excel приведен на рисунке 12.
Рис. 12. Ранжирование полученных результатов анализа рисков в среде
Excel
В приведенном примере основной угрозой служит возможность
получения несанкционированного доступа к информации заказчика за счет
получения доступа к финансовой информации.
Эта угроза может возникнуть из-за несвоевременного обновления базы
данных специалистом, несвоевременного обновления антивирусной защиты
или установленных средств защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран