Диплом: Методы и средства защиты информации в сетях на примере АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Технология VPN в условиях АО ИТМиВТ использует стандарт IPSec и
наиболее распространенные протоколы VPN. В рамках данной модели
установка процесса взаимодействия маршрутизаторов заказчика
производится с использованием WAN-сети сервис-провайдера. В данном
случае со стороны провайдера не требуется настройки VPN, а функцией
являются лишь предоставление своих незащищённых сетей для передачи
трафика заказчика. Сети провайдеров используются только для
инкапсуляции или наложенного (прозрачного) соединения VPN между
площадками клиента (АО ИТМиВТ) [1].
Настройка VPN и маршрутизация трафика производится с
использованием телекоммуникационных средств клиента. Для организации
технологии корпоративной сети предприятия производится установка
маршрутизаторов, обеспечивающих взаимодействие сети офисов с VPN-
сетью. На маршрутизаторы производится установка программного
обеспечения для построения защищённых VPN.
В рамках данного проекта для реализации VPN-соединения между
офисами АО ИТМиВТ будет использоваться ПО OpenVPN. Технология,
используемая в данном программном продукте, основана на использовании
SSL-стандарта для осуществления безопасных соединений через Интернет.
ПО OpenVPN обеспечивает безопасность соединений на основе 2-го и
3-го уровней OSI. При условии конфигурирования OpenVPN в режиме моста
возможно обеспечение безопасных соединений на основе второго уровня
OSI, в режиме маршрутизации - на основе третьего уровня. OpenVPN не
позволяет осуществить доступ к сетям с использованием браузерных
технологий, а также для его функционирования требуется установка
клиентского ПО.
Модель VPN, реализованная в условиях АО ИТМиВТ, приведена на
рис.6.
43
Рисунок 6 - Модель VPN, реализованная в условиях АО ИТМиВТ
Настройка маршрутизатора производится в головном офисе АО
ИТМиВТ в качестве VPN-сервера, а маршрутизация удаленных офисов
производится с использованием VPN-клиентов. Подключение
маршрутизаторов VPN-сервера и VPN-клиентов к Интернету производится
через сети провайдера. Кроме того, к главному офису можно подключить ПК
удаленных пользователей, настроив на рабочей станции пользователя
программу VPN-клиента.
Защита ресурсов корпоративной сети предполагает наличие
следующих объектов защиты:
- канал передачи данных;
- серверы, используемые для хранения централизованных
информационных ресурсов;
- рабочие станции пользователей;
- система физической и инженерно-технической защиты помещений.
В рамках данной работы мной была проведена оценка объектов защиты
информации в автоматизированной системе АО ИТМиВТ, результаты
которой приведены в таблицах 8-9.
44
Таблица 8 - Объекты защиты информации при обработке данных в
автоматизированной системе АО ИТМиВТ
Вид информационной системы
Объекты защиты информации
1С: Бухгалтерский Учет
Данные бухгалтерского учета
1С: Комплексная
Персональные данные сотрудников
Учет кассовых аппаратов
Данные о предприятиях -клиентах
spu_orb
Персональные данные сотрудников
Учет договоров
Коммерчески значимая информация
АРМ Документооборот
Внутриорганизационная информация
Учет техники
Данные автоматизированной системы
предприятия
Криптографические системы
Работа с ЭЦП в банковских системах и
системах ЭДО
Таблица 9 - Объекты защиты информации при обработке данных
неавтоматизированным способом в условиях АО ИТМиВТ
Объект
Объекты защиты информации
Карточки сотрудников
Персональные данные сотрудников
Договоры с клиентами
Коммерчески значимая информация
Отчеты экономического отдела
Элементы коммерческой тайны
Кабельный журнал, информация
по ЛВС
Данные о структуре локальной сети
Карточки ЭЦП
Система электронного документооборота
Таким образом, рассмотрев параметры существующей системы АО
ИТМиВТ, можно сделать выводы:
- в условиях АО ИТМиВТ используется корпоративная система для
возможности работы удаленных офисов предприятия в единой базе;
- в качестве технологии доступа к сети головного офиса используется
VPN;
- информационная система предприятия содержит программные
комплексы для автоматизации работы профильных служб, а также
бухгалтерии, кадров. Работа в единой информационной базе позволяет
повысить эффективность работы подразделений АО ИТМиВТ;
45
- защита корпоративной сети от различного рода угроз позволит
обеспечить бесперебойность работы предприятия, минимизирует риски
простоев и материальных потерь, связанных с необходимостью
восстановления информационных ресурсов, вызванных внешними атаками;
- в АО ИТМиВТ создана организационная структура, позволяющая
решать задачи обеспечения информационной безопасности.
Далее рассмотрим более подробно компоненты обеспечения
информационной безопасности в условиях корпоративной сети АО ИТМиВТ.
2.3 Характеристика системы информационной безопасности АО
ИТМиВТ
2.3.1. Характеристика организационной защиты информации
Таким образом, в условиях АО ИТМиВТ имеется в наличии большое
количество объектов защиты информации, защита которой должна быть
реализована как согласно федеральному законодательству, так и исходя из
коммерческих соображений предприятия.
В ходе работы над данным проектом мной было проведено изучение
организационной структуры предприятия в области защиты информации.
В таблице 10 показано распределение обязанностей между
сотрудниками по соблюдению требований по защите конфиденциальности
информации в условиях АО ИТМиВТ
Таблица 10 - Распределение обязанностей между сотрудниками по
соблюдению требований по защите конфиденциальности информации в
условиях АО ИТМиВТ
Должность
Функционал
Ответственность
Руководитель
подразделения
Контроль соблюдения
требований законов по защите
конфиденциальной
информации, утверждение
Ответственность за
нарушения в области
информационной
безопасности
46
документации в области
защиты конфиденциальных
данных
Заместитель
руководителя
подразделения
Формирует комиссии,
курирующие проведение работ
по обеспечению требований по
защите конфиденциальной
информации, подписание актов
по выполненным
технологическим операциям
Ответственность за
работу комиссии по
обеспечению требований
защиты информации
Администратор
защиты
информации -
специалист
Практическая реализация
требований по комплексной
защите информации, ведение
документации в области
защиты информации,
разработка проектов локальных
документов, работа с
прецедентами, связанными с
угрозами защиты информации
Ответственность за
организацию системы
информационной
безопасности
Начальник
отдела
Контроль исполнения
требований в области
информационной безопасности
в отделе.
Ответственность за
нарушение требований
информационной
безопасности в отделе
Специалист
отдела
Контроль исполнения
требований информационной
безопасности на рабочем месте
Ответственность за
нарушение требований
информационной
безопасности
2.3.2. Характеристика программной защиты информации
Одной из важнейших компонент обеспечения сетевой безопасности
исследуемого предприятия является система антивирусной защиты. Каждый
из пользователей информационной системы несет персональную
ответственность за выявленные факты заражения вредоносным ПО на своей
рабочей станции.
Таким образом, целями антивирусной защиты в АИС предприятия
являются:
- противодействие активности вредоносного ПО в АИС предприятия;
47
- обеспечение работоспособности АИС предприятия и возможностей
по ее восстановлению в случае сбоев с минимумом финансовых издержек и
временных затрат.
Основными принципами антивирусной защиты в Институте являются:
- доведение регламентирующих документов в области антивирусной
защиты до пользователей информационной системы;
- регламентация использования внешних носителей информации
(допускается оборот только учтенных носителей);
- использование в работе только лицензионных программ, включая
операционные системы, своевременное их обновление;
- ежедневное обновление сигнатур антивирусных баз, программных
модулей АВЗ в автоматическом режиме;
- проверка на наличие вредоносного ПО всех файлов, полученных из
внешних источников;
- обучение правилам и нормам АВЗ вновь принятых на работу
сотрудников;
- исключение доступа пользователей к настройкам системы
антивирусной защиты;
- ограничение доступа пользователей к ресурсам Интернета.
Объектами антивирусной защиты в структуре ИС АО ИТМ и ВТ
являются:
- прокси-сервер;
- файловый сервер (ЛВС);
- рабочие станции пользователей, планшетные компьютеры, ноутбуки.
Структура системы антивирусной защиты АО ИТМ и ВТ показана на
рисунке 7.
48
Рисунок 7 - Структура системы антивирусной защиты АО ИТМиВТ
В настоящее время используемая версия ПО: Kaspersky End Point
Security 10. Автоматическое обновление и администрирование рабочих
станций обеспечивается средством Kaspersky SecurityCenter.
В каждом из подразделений АО ИТМиВТ приказом назначается
ответственный за антивирусную защиту, каждый из которых подчиняется
ответственному за АВЗ ИТ-специалисту АО ИТМиВТ.
Ответственный за АВЗ в подразделении АО ИТМиВТ обязан:
контролировать выполнение требований антивирусной защиты в
своем подразделении;
администрировать сеть АВЗ в подразделении, поддерживать
структуру сети АВЗ;
своевременно обновлять: антивирусное ПО, антивирусные базы,
лицензионные ключи на компьютерах входящих в круг ответственности.
Поддерживать функционирование антивирусного ПО на компьютерах,
входящих в круг ответственности;
49
контролировать состояние АВЗ на компьютерах, входящих в круг
ответственности;
доводить до сотрудников в подразделении, в том числе вновь
принятых на работу, их права и обязанности по обеспечению АВЗ;
при получении рекомендаций от ответственного за АВЗ в АО
ИТМиВТ, выполнить указанные действия в указанные сроки;
предоставлять информацию о состоянии антивирусной защиты
по запросу руководства.
Одной из главных задач обеспечения защиты информации является
поддержание антивирусных баз в актуальном состоянии, для этого
необходимо организовать ежедневное обновление антивирусных баз на
рабочих станциях пользователей и несколько раз в сутки на серверах.
Антивирусные базы, будем считать актуальными в течение 3 дней, по
истечении данного срока антивирусные базы теряют свою актуальность.
В ходе анализа системы антивирусной защиты АО ИТМиВТ было
проведено формирование аналитической отчетности.
На рисунке 8 приведен отчет об установленных версиях антивирусной
защиты.
Рисунок 8 - Отчет об установленных версиях антивирусной защиты.
50
Как показано на рисунке 8, структура системы антивирусной защиты АО
ИТМиВТ является достаточно однородной, используются идентичные
версии антивирусного программного обеспечения.
Далее было проведено формирование статистической информации по
вирусным заражениям в информационной системе АО ИТМиВТ.
На рисунке 9 приведен отчет о статистике вирусных заражений в период с
01.04.2017 по 01.05.2017.
Рисунок 9 - Отчет о статистике вирусных заражений в период с
01.03.2018 по 01.04.2018
Из диаграммы, приведенной рисунке 8, видно, что за 1 месяц
статистические характеристики вирусной активности в ИС АО ИТМиВТ
показывают достаточно высокое число событий, обусловленных
активностью вредоносного ПО.
Для определения статистики по объектам вирусных заражений было
проведено формирование отчета о 10 наиболее заражаемых объектах.
Сформированная диаграмма приведена на рисунке 9.
Рисунок 10 - Отчет о 10 наиболее заражаемых объектах
51
По данным, полученная из отчета о наиболее заражаемых объектах,
предоставляется возможность для проведения анализа деятельности
сотрудников в части выполнения требований регламентирующих документов
в области антивирусной защиты. По данным сформированного отчета,
показано, что наиболее заражаемыми объектами ИС Института являются:
- компьютеры ИТ - специалистов (так как их деятельность
предполагает необходимость проверки внешних носителей информации,
обработку поступающих извне данных в системах документооборота);
- компьютеры специалистов экономического профиля (экономисты
работают с внешними носителями информации для обмена данными с
другими организациями, пользуются ресурсами Интернета для сдачи
отчетности, поиска необходимой информации);
- компьютер юрисконсульта, что связано со спецификой работы с
судебными документами и работой с внешними носителями информации.
Для проведения анализа структуры используемых программных
продуктов было проведено формирование отчета о реестре используемых
программ, диаграмма которого приведена на рисунке 11.
Рисунок 11 - Отчет о реестре используемого программного
обеспечения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран