Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Альбатрос")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
2 ГЛАВА 2. ХАРАКТЕРИСТИКА КОМПАНИИ И
ИСПОЛЬЗУЕМЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
2.1 Общая характеристика компании и описание текущей ситуации с
защитой информации в компании
ООО «Альбатрос» является стабильной и динамично развивающейся
компанией на рынке информационных технологий.
Основными направлениями работы являются предоставление услуг
широкополосного доступа в Интернет, IP-телефонии, цифрового телевидения,
видеонаблюдения.
Услуги связи оказываются с 2002 года в г. Москве и городах Московской
области.
Построена собственная волоконно-оптическая сеть передачи данных и
имеются все необходимые лицензии для оказания услуг связи.
Организационную структуру ООО «Альбатрос» можно представить в
виде следующей схемы (рисунок 2).
Генеральный
директор
Коммерческий
директор
Исполнительный
директор
Технический
директор
Главный
бухгалтер
Кадровый отдел
Юридический
отдел
Абонентский
отдел
Отдел
продаж
Группа
операторов
Группа
эксплуатации
Строительный
отдел
Отдел эксплуатации
Склад
Отдел
проектирования
Делопроизводство
Группа
системных
администраторов
Рисунок 2 – Организационно-штатная структура ООО «Альбатрос»
33
Генеральный директор осуществляет общий контроль за деятельностью
организации, принимает непосредственное участие в повышении
сотрудников, их аттестации и назначении на руководящие должности в
компании.
Начальник отдела продаж – осуществляет непосредственный контроль
за деятельностью абонентского отдела и отдела продаж.
Разрабатывает новые коммерческие проекты, ведет статистику по
подключениям, стимулирует деятельность отдела (например, назначает
премии по итогам месяца), подчиняется непосредственно коммерческому
директору.
Остальные сотрудники выполняют свои обязанности в соответствии с
определенными должностными обязанностями.
Разработку и проведение мероприятий по защите информационной
безопасности в ООО «Альбатрос» обеспечивает отдел информационных
технологий и охрана.
Структура управления данными подразделениями компании была уже
представлена выше (см. рисунок 2).
В настоящее время в отделе ИТ нет специалиста, отдельно
занимающегося информационной безопасностью.
Сотрудники охраны отвечают за обеспечение физической охраны
помещений компании и пропускной режим, сотрудник ИТ-отдела – за
обеспечение безопасности информационной системы компании.
Таким образом, система информационной безопасности в исследуемой
организации в настоящее время фрагментарна и не выполняет своих функций
в полной мере.
Любой информационный актив (вид информации) может быть ценен с
точки зрения возможного нанесения ущерба компании в случае его раскрытия,
34
модификации или отсутствия доступа к нему в течение определенного
времени.
Материальные ресурсы, ПО и сервисы обычно оцениваются с точки
зрения их работоспособности и доступности [23].
Т.е. важно определить величину ущерба, понесенного компанией в
случае нарушения функционирования данных активов.
Для примера: нарушение системы кондиционирования в течение трех
суток может стать причиной отказа серверов компании ООО «Альбатрос», к
ним будет отсутствовать доступ, вследствие чего организация понесет убытки
[2].
Сотрудники исследуемой организации могут оцениваться с точки
зрения конфиденциальности и целостности, при этом также учитывается и
уровень их доступа к информационным ресурсам с правами записи и
модификации.
Доступность сотрудника характеризуется его присутствием на рабочем
месте [4].
В противном случае оценивается ущерб, который понесет исследуемая
организация при отсутствии сотрудника в течение выделенного периода
времени.
При этом учитывается его опыт, и квалификацию, а также
непосредственно выполнение специфичных и разнообразных редких заданий
[3].
Репутация фирмы может оцениваться в связи с информационными
ресурсами.
Т.е. может быть оценен размер ущерба, который понесет фирма в случае
нарушения ИБ компании.
35
В каждой фирме имеется информация конфиденциального характера,
которая содержит сведения ограниченного распространения (коммерческая,
служебная тайна, персональные данные), а также открытые сведения.
Защите подлежат:
– конфиденциальные данные и информационные ресурсы, независимо
от их представления и местоположения в информационной среде фирмы;
– сведения, включающие в себя коммерческую тайну, доступ к которой
ограничен владельцем информации в соответствии с законом «О
коммерческой тайне»;
– служебные данные, доступ к которым ограничен государственными
структурами в соответствии с ГК РФ;
– сведения о частной жизни граждан, которые позволяют
идентифицировать их личность (персональная информация), доступ к
которым ограничен в соответствии с законом «О персональных данных» [6];
– открытая информация, необходимая для нормального
функционирования предприятия[5].
Перечень сведений конфиденциального характера ООО «Альбатрос»
приведен в таблице 1.
Таблица 1 – Перечень сведений конфиденциального характера ООО
«Альбатрос»
п/п
Гриф
конфиденциаль
ности
Нормативный
документ,
реквизиты, №№
статей
Место хранения
1.
Персональные
данные
З РФ от 27 июля
2006 г. N 152-ФЗ "О
персональных
данных"
Файловый сервер,
сервер БД,
рабочие станции
сотрудников
компании
2.
Коммерческая
тайна
ФЗ РФ от 27 июля
2006 г. N 149-ФЗ
"Об информации,
информационных
технологиях и о
Файловый сервер,
сервер БД,
рабочие станции
сотрудников
компании
36
защите
информации", ФЗ
РФ от 29 июля 2004
г. N 98-ФЗ О
коммерческой
тайне
3.
Коммерческая
тайна
ФЗ РФ от 27 июля
2006 г. N 149-ФЗ
"Об информации,
информационных
технологиях и о
защите
информации", ФЗ
РФ от 29 июля 2004
г. N 98-ФЗ «О
коммерческой
тайне».
Файловый сервер,
сервер БД,
рабочие станции
сотрудников
компании.
Итак, активы, имеющие наибольшую ценность:
– персональные данные сотрудников и клиентов;
– коммерческая тайна в виде клиентской базы и реестра договоров,
заключенных с клиентами;
– сведения, раскрывающие систему организации и состояние
сохранности коммерческой тайны в Компании, методы и способы защиты
конфиденциальной информации от утечки, утери или искажения.
Указанные данные обрабатываются сотрудниками таких отделов, как
абонентский, отдел продаж, бухгалтерия, делопроизводство, кадровый отдел.
В настоящее время указанные данные хранятся на следующих элементах
вычислительной системы компании:
– файловый сервер;
– сервер баз данных;
– персональные компьютеры сотрудников отделов компании.
Доступ к указанной информации осуществляется через локальную
вычислительную сеть компании, с использованием протоколов http, tcp/ip,
протоколов взаимодействия почтовых программ (smtp).
37
27 U
2 U Патч панель
1 U APC Smart-UPS 2200VA
2 U Маршрутизатор ZyXEL GS-4024F
3 U IBM x3550 Express Почтовый сервер
3 U IBM x3550 Express Файл-сервер
3 U IBM x3550 Express Сервер БД
3 U IBM System Storage DS3200
D-Link DCM-202
Серверная
МФУ
Brother DCP-9010CN
ЛВС предприятия
D-Link DES-1016A
3 U Сервер СКУД, СУБД
К городской АТС
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
D-Link DES-1016A
D-Link DES-1016A
D-Link DES-1016A
Internet
АТС
Siemens HiPath 3000
D-Link DES-1016A
Кадровый отдел
Абонентский отдел
Отдел
продаж
Строительный отдел
Отдел проектирования
Делопроизводство
Бухгалтерия
Отдел
эксплуатации
Рисунок 3 – Схема технического обеспечения информационный
системы компании с элементами, обрабатывающие защищаемую
информацию
В настоящее время парк рабочих станций и сетевого оборудования
состоит из 100 персональных компьютеров, около 12 сетевых принтеров,
сетевого и коммутационного оборудования, распределённого по кабинетам,
находящихся на трех этажах здания.
Здесь же располагается и серверная комната.
38
2.2 Выделение основных уязвимостей информационных активов
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO
27001 методом внедрения приведенного списка мероприятий:
• Выявление активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в
компании);
• Выявление нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя -
"хакер", мотивация - "показать себя в определенном кругу лиц", возможные
последствия - "атака на веб-сервер компании и изменение главной страницы»)
[8];
• Выявление уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать, как собственный опыт и
всю историю инцидентов ИБ в выделенной области, так и указания
законодательства по ИБ и пожелания партнеров компании) [7];
• Определение угроз ИБ (к примеру, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", возможен - "преднамеренный" или
"случайный" и т.д.);
• Описание возможности реализации угроз ИБ (применение
качественной шкалу с делением вероятности на низкую - "маловероятно, что
угроза может быть, так как нет объективных предпосылок (прошлых
инцидентов, мотивов и статистики) к ее возникновению, среднюю - "..." и
высокую "...");
• Описание угроз (к примеру, угроза «аппаратных средств» –
«плохое конфигурирование» - «в результате ошибки в процессе применения»
- и т.д.) [9].
39
• Анализ уязвимостей (аналогичная трехуровневая шкала
возможности применения уязвимости: очень вероятно - "уязвимость доступна
для использования, и есть слабая защита или защиты нет вообще");
• Описание стоимости актива (применяется 4 параметра от 0 до 4 без
привязки к какой-либо стоимости);
• Подсчёт рисков ИБ (риск выявляется по таблице расположения
значений вероятности угроз, вероятности применения уязвимости и цены
актива. Параметр риска может варьироваться в диапазоне от 0 до 8. По итогу,
по каждому активу составляется список угроз с разными параметрами риска)
[10];
• Деление рисков ИБ или деление угроз ИБ (для выявления, какие
риски нужно устранять, а какие пока еще не так страшны, есть таблица и шкала
деления рисков. Ранги рисков - "низкий (0-2)", "средний (3-5)" и "высокий (6
8)".
Также можно поделить угрозы по параметру риска, но тут может
применяться и вероятность реализации угроз, определенная количественно.
Базовый принцип деления состоит в присвоении высшего ранга той угрозе, у
которой уровень риска выше, и низшего ранга той угрозе, у которой самое
низкое значение риска.
Результаты оценки угроз формируются в виде списка, где напротив
каждой угрозы приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива [10].
Результаты оценки уязвимости активов приведены в таблице 2.
40
Таблица 2 – Результаты оценки угроз активов
Группа угроз Содержание
уязвимости
Персональные
данные
сотрудников и
клиентов
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и
способы защиты
конфиденциальной
информации от утечки,
утери или искажения
Клиентская
база и реестр
договоров с
клиентами
Несанкционированный
доступ (НСД) к средствам
хранения информации
(персональным
компьютерам, жестким
дискам, серверам)
высокий
высокий
высокий
Перехват информации при
передаче ее по
общедоступным каналам
связи
высокий
высокий
высокий
Утечка по каналам ПЭМИН
низкий
низкий
низкий
Вирусная опасность
низкий
низкий
низкий
Умышленное нарушение
функциональности
компонентов
информационной системы
высокий
высокий
высокий
Несанкционированное
копирование документов и
носителей информации
высокий
высокий
высокий
Незаконное проникновение
злоумышленников
низкий
низкий
низкий
Кража
низкий
низкий
низкий
Незаконное получение
атрибутов разграничения
доступа
высокий
высокий
высокий
Несанкционированный
доступ к ресурсам
информационной системы с
рабочих станций легальных
пользователей
высокий
высокий
высокий
Хищение или вскрытие
шифров криптозащиты
информации
низкий
низкий
низкий
Незаконное использование
оборудования, программных
средств или
информационных ресурсов,
нарушающее права третьих
лиц
высокий
высокий
высокий
41
Применение технических
средств для
несанкционированного
съема информации
низкий
низкий
низкий
Следовательно, наиболее актуальными угрозами являются:
• НСД к средствам хранения информации (КП, жестким дискам,
серверам);
• Перехват данных при передаче ее по общедоступным каналам
связи;
• Нарушение функциональности компонентов ИС;
• Нелегальные копии данных и документов на носители;
• Несанкционированное получение атрибутов разграничения
доступа;
• НСД к ресурсам ИС с КП зарегистрированных пользователей [11];
• Нелегальное применение аппаратного обеспечения, программных
средств или информационных ресурсов, которое нарушает права 3-х лиц.
Таким образом, основываясь на результатах проведенного анализа
рисков угроз, можно сделать вывод, что необходимо обеспечивать
безопасность ИС по нескольким направлениям.
Одним из типов программно-аппаратных комплексов для минимизации
потерь данных по таким выявленным каналам утечки данных становятся DLP-
системы.
DLP-системы - система предупреждения утечки секретных данных из
ИС под влиянием разных факторов, а также программно-аппаратные или
программные устройства, или комплексы для реализации защиты от таких
утечек.
Такие системы создаются по итогам анализа информационных потоков,
переходящих за границу защищенной ИС.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)