Диплом: Методы и средства защиты информации в сетях (на примере компании «Fluor Corporation»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Рисунок 14 - Декомпозиция бизнес-процесса «Анализ работы сетевого
оборудования компьютерной сети»
Как видно из рисунка 14, в результате декомпозиции бизнес-процесса
«Анализ работы сетевого оборудования компьютерной сети» были выделены
следующие задачи:
- анализ работы коммутаторов, маршрутизаторов, межсетевых экранов
установленных в компьютерной сети;
- анализ работы серверов, установленных в компьютерной сети;
- анализ работы рабочих станций и периферии, установленных в
компьютерной сети.
На основании выполненного анализа модели бизнес-процессов можно
сделать вывод, что существенным недостатком в защите компьютерной сети
компании «Fluor Corporation» является отсутствие Политики безопасности, а
также внешнего контроля получения доступа к ресурсам сети.
43
Следовательно, используемые методы и средства защиты
компьютерной сети компании «Fluor Corporation» необходимо
совершенствовать, что будет выполнено в следующей главе работы.
На основании выполненного анализа методов и средств защиты
инжиниринговой компании «Fluor Corporation» можно сделать выводы:
- развитием компьютерных систем и информационных технологий в
инжиниринговой компании «Fluor Corporation» занимается Департамент
информационных технологий;
- в основе компьютерной сети находится модульная архитектура
программного обеспечения и централизованное управление. В организации
компьютерной сети используется сервер DEPO Storm 4400R4, компьютеры
Acer Extensa EX2610G, межсетевой экран Allied Telesis AT-AR4050S-51,
коммутатор TP-LINK TL-SF1005D, маршрутизаторы ZyXEL Keenetic Lite III,
принтеры HP LaserJet P1102s и модем ALCATEL LINK ZONE;
- для управления компьютерной сетью компании «Fluor Corporation»
применяется серверная операционная система Windows Server 2016, которая
относится к коммерческим разработкам компании Microsoft;
- на уровне доступа в компьютерную сеть применяются такие методы
защиты как DHCP snooping, технологии Port Security и Dynamic ARP
Inspection;
- для обеспечения комплексной защиты в компьютерной сети компании
«Fluor Corporation» установлен программно-аппаратный комплекс ViPNet
CUSTOM основными элементами которого выступают ViPNet Administrator
и ViPNet Client для организации обмена данными между сегментами
компьютерной сети;
- на основании выполненного анализа модели бизнес-процессов можно
сделать вывод, что существенным недостатком в защите компьютерной сети
компании «Fluor Corporation» является отсутствие Политики безопасности, а
также внешнего контроля получения доступа к ресурсам сети.
44
ГЛАВА 3. РАЗРАБОТКА МЕРОПРИЯТИЙ ПО
СОВЕРШЕНСТВОВАНИЮ МЕТОДОВ И СРЕДСТВ
ЗАЩИТЫ СЕТИ КОМПАНИИ «FLUOR CORPORATION»
3.1. Предложения по совершенствованию методов защиты информации
в сети предприятия
На основании выполненного анализа было установлено, что в настоящее
время в компании «Fluor Corporation» не применяется политика
безопасности.
Для исключения этого недостатка предлагаем разработку политики
безопасности, которая позволит усилить защиту компьютерной сети,
предотвратить случае получения несанкционированного доступа к
компьютерной сети, атак и угроз со стороны сети Интернет.
В политику информационной безопасности компьютерной сети
компании «Fluor Corporation» предлагаем включить раздел «Управление
доступом». В этом разделе будет указываться, что для обеспечения защиты
компьютерной сети от несанкционированного доступа необходимо
правильно использовать предоставленный доступ к ресурсам и не передавать
его третьим лицам.
Для предотвращения получения несанкционированного доступа к
компьютерной сети в состав Политики безопасности предлагаем включить
формальные процедуры, которые будут направлены на:
- проверку предоставления пользователю доступа к ресурсам
компьютерной сети;
- проверку достаточности привилегий для работы в компьютерной
сети;
- выполнение требований пользователей при использовании ресурсов
компьютерной сети;
45
Для работы с программным обеспечением в компьютерной сети
компании «Fluor Corporation» в Политике безопасности необходимо указать:
- способы парольной защиты;
- изоляции системного программного обеспечения от прикладных
программных продуктов;
- ограничение по времени работы с системным программным
обеспечением.
Для каждого пользователя компьютерной сети компании «Fluor
Corporation» должен быть назначен персональный идентификатор.
Руководители структурных подразделений компании «Fluor
Corporation» должны выполнять приведенные в Политике безопасности
правила, формальные процедуры и методы обеспечения защиты
компьютерной сети.
Предлагаем в Политике безопасности компании «Fluor Corporation»
привести обязанности пользователей и указать, что при получении пароля
пользователи должны:
- хранить пароль в секрете, не выполнять его запись на бумаге и не
передавать третьим лицам;
- выбирать пароль, который включают не менее 6 символов;
- при выборе пароля не использовать фамилии, инициалы, номера
телефонов, пользовательские идентификаторы.
Кроме требований к паролям в Политике безопасности компании
«Fluor Corporation» предлагаем привести требования к защите оборудования:
- пользователи должны обеспечивать постоянную защиту сетевого
оборудования и не оставлять его без присмотра в любой промежуток
времени;
- при завершении работы в компьютерной сети сотрудники
подразделения должны закончить активные сеансы с операционной системой
46
и другими сервисами, заблокировать персональный компьютер с помощью
USB токена.
Также в Политике безопасности компании «Fluor Corporation»
предлагаем сформировать требования к использованию антивирусной
системы защиты:
- пользователи должны ежедневно проводить мониторинг обновлений
системы, сканировать информацию, поступающую на электронную почту.
- при работе в сети Интернет категорически запрещено отключать
антивирусную систему защиты.
Также предлагаем в Политику безопасности компании «Fluor
Corporation» включить раздел «Администрирование компьютерной сети».
В этом разделе предлагаем выделить подраздел «Операционные
процедуры и обязанности» и указать, что операционные процедуры и
обязанности должны быть закреплены в должностных инструкциях
работников ИТ-отдела, а также в регламенте по использованию
компьютерной сети компании «Fluor Corporation». Ответственность за
администрирование компьютерной сети возложить на администратора
компьютерной сети.
В раздел «Защита от вредоносного программного обеспечения»
предлагаем включить следующие рекомендации:
- использовать на персональных компьютерах только лицензионное
программное обеспечение, которое запрещает использовать
несанкционированные программы;
- использовать противовирусные программы, которые позволят
обнаруживать вирусы, проверять персональные компьютеры на известные
вирусы, что будет являться повседневной процедурой;
- использовать программные средства, которые позволят обнаружить
изменения, внесенные в информацию.
47
В разделе «Обслуживание систем» рекомендуем указать процедуры для
выполнения резервных копий информационных ресурсов, находящихся в
компьютерной сети. Резервные копии должны создаваться регулярно с
обеспечением возможности восстановления важных ресурсов. При
выполнении резервного копирования рекомендуем выполнять следующие
правила:
- резервные копии необходимо защитить от воздействия внешней
среды. Для этого необходимо использовать съемные носители, передавать
данные на сервер резервных копий или использовать облачную среду;
- резервные копии необходимо регулярно тестировать на наличие
вирусов и вредоносного программного обеспечения.
В случае возникновения сбоя в компьютерной сети рекомендуем
выполнять следующие действия:
- зарегистрировать сбой в журнале регистрации;
- реализовать корректирующие мероприятия, позволяющие устранить
сбой оперативно.
В подразделе «Сетевое администрирование» предлагаем указать
особенности управления защитой компьютерной сети и определить
должностные обязанности администратора в частности, необходимо
включить следующие пункты:
- обязанности по обеспечению защиты компьютерной сети возложить
на системного администратора;
- для обеспечения конфиденциальности и целостности данных
необходимо использовать криптографические средства защиты данных;
- необходимо координировать работу по администрированию
компьютерной сети с реализацией защитных мер всех информационных
ресурсов.
В разделе «Защита технических средств» предлагаем указать
мероприятия по защите серверов компании и указать:
48
- защиту серверов от физического доступа неавторизованного
персонала производить за счет размещения сервера в отдельном помещении,
доступ к которому имеют только IT-специалисты;
- вести физический контроль доступа к серверу, использовать
доверенные программно-аппаратные средства аутентификации и
разграничения доступа;
- выполнять регулярную установку обновлений на сервере
предприятия;
- осуществлять удаленное управление сервером с исключением его
настройки посторонним лицом.
Также в Политике безопасности компании «Fluor Corporation»
предлагаем привести концептуальные положения модели угроз и
нарушителей.
Деятельность компании поддерживается за счет входящий в ее состав
IT-инфраструктуры, которая позволяет обеспечить реализацию
информационных технологий и представлена физическим уровнем,
образованным каналами передачи данных, аппаратными средствами, сетевым
оборудованием, приложениями и сервисами.
На каждом уровне модели угроз необходимо применять различные
методы и средства защиты.
В Политике безопасности необходимо привести возможные способы
получения конфиденциальной информации злоумышленником:
- осуществлять атаки, с использованием средств защиты от
несанкционированного доступа и создавать уязвимости в компьютерной
сети;
- создавать атаки за счет создания ошибок и уязвимостей в не
декларированных процессах;
- наносить атаки, основанные на не документированных и
документированных возможностях сетевого оборудования, за счет
49
модификации IP-трафика и несанкционированного подключения к каналам
передачи данных;
- перехватывать разглашаемую информацию и восстанавливать
защищенную информацию на основании анализа трафика;
- перехватывать защищаемую информацию и передавать ее по каналам
связи;
- перенаправлять потоки данных, путем влияния через каналы связи,
которые не защищены в компьютерной сети;
- блокировать и уничтожать информацию, приведенную на аппаратных
и программных компонентах;
- осуществлять несанкционированный доступ к информации во время
проведения профилактических и ремонтных работ.
Перечисленные способы атак злоумышленником, как правило,
направляются на достижение определенной цели.
К основным целям получения несанкционированного доступа к
защищаемой информации, относятся:
- получение доступа к конфиденциальной информации с целью ее
разглашения;
- нарушение целостности информации на основании ее модификации в
технических и программных средствах.
Главной целью злоумышленников является получение
конфиденциальной информации из компьютерной сети и ее передача по
несанкционированным каналам доступа.
К основным источникам угроз относятся:
- лица, которые распространяют вирусы и вредоносное программное
обеспечение;
- лица, которые имеют доступ к аппаратному и программному
обеспечению.
50
Для предотвращения попыток несанкционированного доступа
приведенных в модели угроз предлагаем в Политике безопасности компании
«Fluor Corporation» выделить основные направления обеспечения защиты
компьютерной сети:
- обеспечение защиты компьютерной сети при работе с электронными
документами;
- обеспечение защиты информации при обработке данных в
автоматизированной системе;
- обеспечение защиты данных при работе с потребителями, партнерами
и поставщиками;
- обеспечения защиты при соблюдении правовых и договорных
отношений.
Приведенные рекомендации по разработке Политике безопасности
компании «Fluor Corporation» в дальнейшем необходимо дополнить общими
положениями, которые можно использовать из теоретической части
выпускной работы.
3.2. Предложения по совершенствованию средств защиты информации в
сети
На основании выполненного анализа существующих методов и средств
защиты компьютерной сети можно сделать следующие выводы, что в
компании «Fluor Corporation» применяются только программные методы.
Для повышения безопасности компьютерной сети и деятельности компании
«Fluor Corporation» предлагаем внедрить систему контроля и управления
доступом ZKNet 8.0.
К основным функциям системы контроля и управления доступом
ZKNet 8.0 относятся [38]:
- контроль доступ к компьютерной сети с применением
биометрических методов и ведение учета рабочего времени;
51
- автоматическая регистрация на сервере данных пользователей без
применения аппаратных средств защиты;
- контроль территории, офиса компании в непрерывном режиме
времени;
- выполнение операций по автоматическому и ручному
резервированию данных;
- организация экспорта и импорта данных с просмотром их с
удаленного терминала;
- формирование отчетов о текущем состоянии защиты компьютерной
сети с выводом их на печать;
- регистрация отпечатков пальцев пользователей с использованием
технологии front-end, а также выполнение верификации данных в фоновом
режиме.
В состав системы контроля и управления доступом ZKNet 8.0 входит
контроллер доступа ZKTeco inBIO 260, включающий механизмы
биометрической идентификации [40].
Структура контроллера доступа ZKTeco inBIO 260 приведена на
рисунке 15.
Рисунок 15 – Структура контроллера доступа ZKTeco inBIO 260

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)