Диплом: Методы и средства защиты информации в сетях (на примере ООО "Краском")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Такого же мнения автор [40, c. 20], который рассматривая вопросы
интеграции систем менеджмента качества и комплексной защиты
информации для обеспечения эффективной защиты данных на предприятиях,
предлагает применять интегрированную систему менеджмента комплексной
защиты информации.
Автором подчеркивается, что для обеспечения высокого уровня
менеджмента комплексной защиты информации необходимо применять
комплексный подход, поскольку как стандарт ISO 27001, так и стандарт
ISO9901 направлены на управление документами, проведение внутреннего
аудита, разработки корректирующих и предупреждающих действий,
обучение сотрудников.
В настоящее время произошел переход от стандарта ISO 27001: 2005, в
основе которого была модель Деминга (PDCA или Plan-Do-Check-Act) к
стандарту ISO 27001: 2013, который соответствует международному
стандарту ISO 31000.
Данный стандарт отражает новые функции комплексной защиты
информации, связанные с ужесточением требований к обеспечению защиты
данных, которые теперь определяются из контекста организации, то есть
различных внутренних и внешних аспектов, влияющих на систему
управления рисками комплексной защиты информации.
Согласно ISO 27001: 2013 для каждого выявленного риска
комплексной защиты информации идентифицируется владелец,
представляющий собой физическое лицо или организацию, наделенную
определенными полномочиями для управления данным риском [11, c. 66].
В стандарте ISO 27001: 2013 для контроля комплексной защиты
информации приведено 114 видов контроля с разделением на 14 доменов.
Они связаны с разработкой политики комплексной защиты
информации, решением организационных вопросов, управлением активами,
доступом, криптографической защитой, физической защитой от угроз
окружающей среды, операционными вопросами и безопасностью
23
коммуникаций, управлением инцидентами и обеспечением непрерывности
бизнеса.
Характеристика базовых мер обеспечения комплексной защиты
информации согласно ISO 27032:2012, приведена в таблице 2.
Среди перечисленных мероприятий в области обеспечения
комплексной защиты информации особого внимания заслуживает категория,
связанная с повышение готовности в которой выделяются понятия «пустая
сеть», представляющая собой сеть IP-адресов, не применяемых
предприятием для обмена данными. Обращение к данным адресам возможно
только при возникновении ошибок в конфигурации сервера или при
нарушении системы защиты данных.
Таблица 2
Базовые меры комплексной защиты информации согласно ISO 27032:2012
Название категории
комплексной защиты
информации
Характеристика мер безопасности
Классификация данных по комплексной защиты
информации
Повышение профессионализма сотрудников в области
комплексной защиты информации
Применение технических средств контроля
комплексной защиты информации
Повышение готовности
Применение ловушек «пустой» сети
Перенаправление вредоносного трафика
Выполнение обратной трассировки данных
Современные подходы, применяемые в России для обеспечения
комплексной защиты информации предприятия, приведены в таблице 3.
24
Таблица 3
Подходы, предоставленные электронным правительством для обеспечения
комплексной защиты информации предприятия
Название подхода
Сущность подхода
Цель обеспечения комплексной
защиты информации
Конкурентный
подход
Условие обеспечения
экономической безопасности
фирмы
Наличие конкурентных
преимуществ
Гармонизационный
подход
Гармонизация интересов фирмы
с интересами внешней среды
Защита экономических
интересов фирмы во
взаимодействии с внешней
средой
Информационный
подход
Хранение коммерческих тайн
фирмы
Защита информации
Наиболее широким и перспективным является ресурсно-
функциональный подход, на основании которого в области защиты данных
обеспечивается информационная безопасность предприятия, проводится
анализ распределения и использования ресурсов, разрабатываются меры
комплексной защиты информации.
В настоящее время структура функциональных составляющих
комплексной защиты информации предприятия включает:
- информационно-аналитическую составляющую, позволяющую
обеспечить защиту информации на необходимом уровне информационного
обеспечения;
- финансовой составляющей, позволяющей эффективность
планировать ресурсы на обеспечение комплексной защиты информации
данных предприятия;
- производственно-технической составляющий, за счет обеспечения
правовой защиты производственной деятельности предприятия, авторства на
внедрение и использование новых систем и технологий;
25
- силовой составляющей за счет обеспечения безопасности трудовых
ресурсов предприятия, капитала, имущества и коммерческих интересов
предприятия;
- рыночной составляющей за счет обеспечения безопасного
взаимодействия предприятия в деловой среде и защите коммерческих
интересов участников рынка;
- политико-правовой составляющей, позволяющей защитить
деятельность предприятия, как на территории государства, так и за ее
пределами.
Процесс обеспечения комплексной защиты информации предприятия
по каждой ее составляющей, требует использования различных видов
ресурсов для создания эффективной системы защиты данных.
26
Глава 2. Анализ информационной безопасности в сетях
ООО «Краском»
2.1 Анализ деятельности ООО «Краском»
2.1.1. Анализ объекта исследования
ООО «Краском» является крупнейшим производителем и поставщиком
кабельно-проводниковой продукции и электротехники.
Юридический адрес ООО «Краском»: г. Москва, пл. Спартаковская, ст.
3, д. 14.
В ассортимент продукции компании включены генераторы
бензиновые, манометры, реле времени, светильники для наружного
освещения, светильники точечные и люминесцентные. Кроме этого в спектр
услуг входят услуги по проектированию освещения и предоставлению в
лизинг светотехнического оборудования.
В настоящее время ООО «Краском» взаимодействует с ведущими
компаниями нефтяной промышленности, предприятиями тяжелой
промышленности, строительной отрасли.
Основными направлениями деятельности ООО «Краском» являются:
- производство и реализация светотехнического оборудования для
аварийного освещения;
- производство и реализация кабельной продукции и электротехники;
- производство и реализация светотехнического оборудования для
производственных и торговых предприятий;
- проектирование систем освещения;
- оказание платных консультативных услуг.
Организационная структура управления компанией ООО «Краском»,
приведена на рисунке 10.
27
Рисунок 10 - Организационная структура управления ООО «Краском»
Компания реализует товары, как по индивидуальному заказу, так и
рассчитанные на общего потребителя, учитывая самые своеобразные
предпочтения клиента, тем самым наращивая покупательский спрос на
предлагаемые товары и разрабатывая системы освещения.
Компания ООО «Краском» производит постоянное обновление
ассортимента систем освещения, в которых представлены системы
освещения для различного уровня торговых и производственных компаний.
2.1.2 Состав сопровождаются защищаемых связанные ресурсов
Главной задачей отдела информационных технологий ООО «Краском»
является программное и техническое обеспечение деятельности основных и
вспомогательных подразделений.
Руководитель
Юридический
отдел
Коммерческая
служба
Производство
ИТ - отдел
Продажи
Центр
исследования и
лаборатория
Реклама
Контроль
качества и
стандартизации
Обслуживание
покупателей
Складское
хозяйство
Логистическая
служба
Бухгалтерия
28
Во время прохождения практики было установлено, что область
деятельности отдела информационных технологий включает:
- обеспечение доступа к глобальной сети Интернет;
- обеспечение комплексной защиты информации (в том числе,
персональных данных);
- техническое обслуживание и организация ремонта вычислительной и
орг. техники;
- обеспечение компьютерной и орг. техникой подразделений ООО
«Краском»;
- заявки на ремонт оборудования, разработку программного
обеспечения, выполнения программно-технических работ, на основании
которых разрабатываются графики выполнения работ с учетом
распределения работ между сотрудниками отдела.
2.1.3 Перечень прибыли актуальных деятельности угроз связаны для производитель ООО «Краском»
В ООО «Краском» применяется групповая политика обеспечения
безопасности, а не ручное конфигурирование, позволяющая обеспечить
управление и контроль работы одновременно нескольких пользователей в
сети.
Параметры безопасности контролируются с помощью журналов
событий «EventLogSecuritySettings» и «AuditPolicySettings».
Для обнаружения программ, создающих угрозу используется утилита
«MSRT», позволяющая сканировать работу компьютеров в локальной сети и
автоматически формировать отчеты.
Для назначения привилегий пользователям, используется утилита
«PrivilegeUse», позволяющая выполнять записи в журналах просмотра
событий и отслеживать пользователей, которые нарушают безопасность сети.
Для организации безопасных подключений используется утилита
«AccountManagement», позволяющая выявить случаи появления новых
29
пользователей, не назначенных администратором и анализировать частоту
возникновения таких событий.
Дополнительные возможности для выполнения административных
задач создают использование таких служебных программ для резервирования
данных «FBackup», проведения диагностики компьютера «EVERST»,
оптимизации дисков «AdvancedSystemCare» и динамического сжатия данных
«AaronicDiskDirector 11 Home».
Мониторинг сети выполняется с применением метода по типу «черная
дыра», слабое или сильное взаимодействие данных.
Наиболее трудоемкой является обратная трассировка между доменами,
поскольку связана с вопросами совместного протоколирования, архитектуры
и организации вопросов обработки данных, имеющих конфиденциальный
характер.
При организации комплексной защиты данных выполняется проверка
уровней защиты данных на основании имеющихся стандартов в области
обеспечения комплексной защиты информации. Данный подход основан на
анализе рисков, которые сформированы набором функциональных
требований к профилю защиты данных.
Основным недостатком такого подхода является то, что анализ рисков
комплексной защиты информации затрудняется, поскольку необходимый
уровень защиты данных задан с помощью законодательных требований,
которые не учитывают фактической защиты данных.
В основе второго подхода находится анализ и управление рисками
комплексной защиты информации на основании принципов соблюдения
баланса между расходами на обеспечение защиты данных и полученным
эффектом снижения потерь нарушения безопасности данных.
В процессе анализа угроз комплексной защиты информации,
необходимо выполнять их идентификацию, что осуществляется за счет
контроля и оценки событий, которые произошли или ожидаются в
краткосрочном периоде [24, c. 118].
30
Основные методы снижения возникновения угроз комплексной защиты
информации, приведены на рисунке 11 [38, c. 45].
Рисунок 11 - Основные мероприятия по снижению рисков комплексной
защиты информации
Для анализа и контроля рисков комплексной защиты информации
применяется значительное количество методов и моделей. Одной из
традиционных моделей является модель безопасности с полным
перекрытием, которая предусматривает в системе безопасности средства,
позволяющие обеспечить безопасность на каждом этапе, возникших
негативных воздействий на ресурс.
Модель безопасности с полным перекрытием позволяет
идентифицировать области, в которых необходима защита, выбрать
инструментальные средства, позволяющие обеспечить максимальную
безопасность ресурса.
При этом принято, что несанкционированное воздействие на каждый
из ресурсов информационной системы сопрягается с определенным уровнем
31
ущерба владельца ресурса, определяемого количественно.
Каждый объект, требующий защиты, представляется некоторым
множеством событий и действий, которые может использовать нарушитель
для получения доступа к объекту. Причем каждый элемент из этого
множества угроз имеет определенную вероятность возникновения.
Кроме модели безопасности с полным перекрытием свое
распространение получила теоретико-множественная модель обеспечения
безопасности Климентса, в которой система безопасности представлена в
виде набора защищаемых объектов, угроз, а также средств обеспечения
безопасности и уязвимых мест, позволяющих проникнуть в систему
безопасности.
Однако в рассмотренных моделях безопасности учитываются только
требования к содержанию системы обеспечения безопасности, а вопросы
определения стоимости необходимых инструментов для защиты данных не
учитываются.
Поэтому в настоящее время свое распространение получил
Международный стандарт ISO 15408, в котором отражены общие критерии
безопасности информационных технологий.
Основные положения ГОСТ Р ИСО/МЭК 15408-2002, приведены на
рисунке 12 [3].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран