Диплом: Методы и средства защиты информации в сетях ООО «Краском»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Сущность и функции комплексной защиты информации наиболее
выражены в стандартах ISO 27001 и ISO 27002, ITIL, широко применяемых в
России. В стандарте ISO 27001 информационная безопасность выражается
через определение активов, которые включают материальные, финансовые,
кадровые, информационные ресурсы, а также имущественные и
неимущественные права, имидж и репутацию предприятия.
Исходя из основных бизнес процессов предприятия, выполняется
оценка рисков по всем имеющимся активам.
Другими словами, в стандарте ISO 27001система защиты данных
представляется не только как система обработки информации, но и
построенной эффективной системой управления предприятием.
Автором подчеркивается, что для обеспечения высокого уровня
менеджмента комплексной защиты информации необходимо применять
комплексный подход, поскольку как стандарт ISO 27001, так и стандарт
ISO9901 направлены на управление документами, проведение внутреннего
аудита, разработки корректирующих и предупреждающих действий,
обучение сотрудников.
В настоящее время произошел переход от стандарта ISO 27001: 2005, в
основе которого была модель Деминга (PDCA или Plan-Do-Check-Act) к
стандарту ISO 27001: 2013, который соответствует международному
стандарту ISO 31000.
Данный стандарт отражает новые функции комплексной защиты
информации, связанные с ужесточением требований к обеспечению защиты
данных, которые теперь определяются из контекста организации, то есть
различных внутренних и внешних аспектов, влияющих на систему
управления рисками комплексной защиты информации.
Согласно ISO 27001: 2013 для каждого выявленного риска
комплексной защиты информации идентифицируется владелец,
23
представляющий собой физическое лицо или организацию, наделенную
определенными полномочиями для управления данным риском [11, c. 66].
В стандарте ISO 27001: 2013 для контроля комплексной защиты
информации приведено 114 видов контроля с разделением на 14 доменов.
Они связаны с разработкой политики комплексной защиты
информации, решением организационных вопросов, управлением активами,
доступом, криптографической защитой, физической защитой от угроз
окружающей среды, операционными вопросами и безопасностью
коммуникаций, управлением инцидентами и обеспечением непрерывности
бизнеса.
Среди перечисленных мероприятий в области обеспечения
комплексной защиты информации особого внимания заслуживает категория,
связанная с повышение готовности в которой выделяются понятия «пустая
сеть», представляющая собой сеть IP-адресов, не применяемых
предприятием для обмена данными. Обращение к данным адресам возможно
только при возникновении ошибок в конфигурации сервера или при
нарушении системы защиты данных.
Наиболее широким и перспективным является ресурсно-
функциональный подход, на основании которого в области защиты данных
обеспечивается информационная безопасность предприятия, проводится
анализ распределения и использования ресурсов, разрабатываются меры
комплексной защиты информации.
В настоящее время структура функциональных составляющих
комплексной защиты информации предприятия включает:
- информационно-аналитическую составляющую, позволяющую
обеспечить защиту информации на необходимом уровне информационного
обеспечения;
24
- финансовой составляющей, позволяющей эффективность
планировать ресурсы на обеспечение комплексной защиты информации
данных предприятия;
- производственно-технической составляющий, за счет обеспечения
правовой защиты производственной деятельности предприятия, авторства на
внедрение и использование новых систем и технологий;
- силовой составляющей за счет обеспечения безопасности трудовых
ресурсов предприятия, капитала, имущества и коммерческих интересов
предприятия;
- рыночной составляющей за счет обеспечения безопасного
взаимодействия предприятия в деловой среде и защите коммерческих
интересов участников рынка;
- политико-правовой составляющей, позволяющей защитить
деятельность предприятия, как на территории государства, так и за ее
пределами.
Процесс обеспечения комплексной защиты информации предприятия
по каждой ее составляющей, требует использования различных видов
ресурсов для создания эффективной системы защиты данных.
25
ГЛАВА 2.
УЗЛАМИ
РАЗРАБОТКА И ВНЕДРЕНИЕ СИСТЕМЫ
БЕЗОПАСНОСТИ БЕСПРОВОДНОЙ СЕТИ
ООО «КРАСКОМ»
2.1.
полученных
Техническое задание
будет
на разработку
Отметим
системы безопасности
возмещение
сети
ООО «Краском»
Защита данных активов обеспечивается их владельцами,
заинтересованными в ценности данных активов. При этом предполагаемые
нарушители также придают значимость этим активам и нарушают тем самым
интересы владельца.
Владельцами возникающие угрозы воспринимаются как негативное
воздействие на активы, что снижает их ценность.
Для снижения рисков комплексной защиты информации владельцы
выполняют анализ возможных угроз, что позволяет принять решения,
насколько возникшие угрозы наносят вред их активам. В результате
проведения данного анализа определяются риски.
Далее выбираются мероприятия, позволяющие противостоять угрозам
и снизить риски комплексной защиты информации до оптимального уровня.
Однако владельцам и после проведения мероприятий необходимо
вести постоянный контроль рисков комплексной защиты информации за счет
создания дополнительных ограничений.
Разработка стандарта направлена на методическую помощь для таких
специалистов как разработчики, эксперты по сертификации и пользователи
по объектам оценки.
Необходимо отметить, что объекты оценки представляет собой
продукт информационных технологий или систему с руководством для
администратора и пользователя.
26
В качестве объектов для проведения анализа рисков безопасности
могут выступать операционные системы, прикладные программы,
информационные системы [30, c. 19].
Основную структуру общих критериев представляет профиль защиты,
представленный системой требований к безопасности данных и заданием.
В состав профиля безопасности данных входят компоненты или пакеты
функциональных требований различных уровней защиты данных, при этом
число профилей не ограничено.
Профиль защиты выступает в качестве основы для разработки задания
по обеспечению безопасности, которое представлено в виде технического
проекта.
Задание по безопасности включает основные функциональные
требования профиля защиты, то есть в нем приводятся характеристики
уровней, функциональных возможностей средств и механизмов защиты,
которые реализованы в объекте и степень их адекватности.
Выполняя анализ рисков комплексной защиты информации данных,
оценивается вероятность атаки на информационную систему.
Данный показатель находится в зависимости от того, насколько
эффективно реализованы задачи по обеспечению безопасности объекта.
Для того чтобы определить потенциал нападения необходимо
предположить, что нарушитель на первоначальном этапе выявляет
соответствующую уязвимость системы комплексной защиты информации.
К идентификации уязвимости относится время, которое затрачено на
идентификацию уязвимости, уровень специальной подготовки специалистов,
знание проекта и функционирования информационной системы,
необходимое время на получение доступа к системе, уровень безопасности
аппаратного, программного обеспечения.
Следовательно, для технологического поддержания комплексной
защиты информации необходимо в информационной системе осуществлять
27
поиск тех участков, которые в большей степени требуют обеспечения
безопасности.
Это достигается за счет построения надежной системы безопасности
данных, постоянным мониторингом рисков комплексной защиты
информации, применением мероприятий, которые способствуют снижению
выявленных угроз. При этом необходимо руководствоваться
существующими стандартами, в которых указаны задачи обеспечения
безопасности объектов, перечислены необходимые механизмы защиты и
функциональные возможности и требования.
Рассмотрим наиболее распространенный инструментарий,
позволяющий выполнить анализ рисков комплексной защиты информации на
качественном и количественном уровнях.
Необходимо отметить, что один из первых инструментов,
используемый для проведения анализа рисков комплексной защиты
информации был разработан специалистами Великобритании.
В основе данного инструментария находится метод CRAMM [5, c. 48],
позволяющий выполнить комплексный анализ рисков, комбинируя
количественные и качественные методы для технологического поддержания
комплексной защиты информации в условиях нестабильности.
Инструментальные средства, основанные на методике
CRAMM,являются универсальными и могут использоваться на предприятиях
различных масштабов ведения деятельности. Поскольку программное
обеспечение CRAMM учитывает различные бизнес процессы, которые
отличаются друг от друга только профилями (profiles).
Выполнение анализа рисков на основании методики CRAMM
предусматривает выполнение анализа, идентификации и определения
ценности ресурсов системы. Далее выполняется установление пределов для
выбранной системы с осуществлением процессов сбора данных про
конфигурацию системы, ответственных лиц за аппаратное и программное
28
обеспечение, пользователей системы.
При этом каждый из ресурсов относится к определенному классу.
После этого выполняется построение модели системы безопасности данных,
которая позволяет выявить риски комплексной защиты информации.
Для определения ценности физических ресурсов в CRAMM
используются показатели стоимости их восстановления в случае нарушения
безопасности.
Основными параметрами для анализа рисков комплексной защиты
информации служат величина ущерба репутации организации, способы
нарушения законодательства, потери.
Для оценки рисков комплексной защиты информации используется 10
бальная шкала, которая устанавливается на основании понесенных
организацией потерь от нарушения безопасности.
С помощью инструментальных средств выявления рисков комплексной
защиты информации в диалоговом режиме создается список вопросов,
который требует однозначного ответа. После обработки результатов
анализируются уровень угроз и уязвимости по выбранной шкале оценки.
После этого выполняется анализ рисков комплексной защиты
информации в соответствии с дискретной шкалой в границах от 1 до 7 и
строится матрица рисков.
С помощью шаблонов инструментальных средств необходимо выбрать
те риски комплексной защиты информации, которые действительно
присутствуют на предприятии.
К основным категориям рисков относятся отказ оборудования в работе,
получение доступа к данным, изменение баз данных, косвенные потери,
изменение работы программного обеспечения.
На следующем этапе осуществляется введение информации, которая
позволяет описать определенные характеристики системы комплексной
защиты информации. При этом в инструментарии предусмотрен как ручной
29
ввод данных, так и импорт данных из отчетов, сгенерированных
автоматизированным способом инструментальными средствами
исследования уязвимости компьютерных сетей. Также на данном этапе
выполняется детализация ресурсов, потерь и классов инцидентов, в
соответствии с категориями потерь и ресурсов.
На последнем этапе выполняется количественная оценка рисков
комплексной защиты информации и построение профиля рисков.
2.2.
Питер
Разработка системы
несанкционированного
безопасности беспроводной
угрозе
сети
ООО «Краском»
На
Причины
рисунке 3 показана
руководство
техническая архитектура
буронабивных
ООО «КРАСКОМ».
Рисунок 3 -
положений
Техническая архитектура
масштаба
ООО «КРАСКОМ»
Технические и
Core
программные характеристики
подмножество
офисных ПК:
комбинации
Процессор: Intel
днях
Celeron Dual
поправочный
Core G530 (Sandy Bridge, 2.40ГГц,
нужные
LGA1155, L3 2048Kb)
выдает
Память: DDR3 2048
вхождения
Mb (pc-10660) 1333MHz
объекту
Материнская плата: S1155,
новых
iH61, 2*DDR3, PCI-E16x,
ценностью
SVGA, DVI,
побуждение
SATA, Lan,
пожарно
mATX, Retail
сравнительный
Видеокарта встроенная
воду
Intel® HD
задачей
Graphics 512Мб
30
Особенностью
Сетевая карта
доступа
есть (10/100 Ethernet).
незамедлительно
Программное обеспечение:
требуются
ОС: Windows 10;
монотонной
Office: Microsoft
обычным
Office 2010;
Почтовый
Лучевой
клиент Outlook 2010;
уникальные
Технические и программные
приглашены
характеристики серверов:
формулы
Производитель Dell;
голосовом
Процессор :Intel Xeon E3-1240 (Sandy
указывают
Bridge, 3.3 ГГц,
Методологической
8Мб, S1155);
Чипсет:
характерны
Intel® 3420;
Оперативная
Ээльмаа
память: 2 x DDR3 2048
поправочный
Mb (pc-10660) 1333MHz;
организации
Жесткий диск: 2 x
неисполнение
700Gb (SATA II);
внутри
Сетевая карта: 1 x 10/100/1000
риску
Мбит/с;
Видеокарта:
доставляющий
Matrox G200eW, 8 Мбайт
определяется
памяти;
Программное
вибрацию
обеспечение:
ОС:
выключение
Windows Server 2008;
требованиям
На рисунке 10
настоящей
представлена схема
существенная
функционирования системы
Юрайт
охранно-тревожной сигнализации.
самовыражением
Объемные датчики
подставив
или датчики
признаков
движения – чувствительным
Lan
элементов
является
субъективных
ПИР элемент.
питание
(Рисунок 4)
Магнитоконтактные (герконы)
фото
датчики – устанавливаются
Рассчитав
на дверях и
Offiсе
окнах и отслеживают
финансирование
их открытие
транзакций
или закрытие.
необходимый
(Рисунок 5)
Акустические
шифрования
датчики – реагируют
индикации
на громкий
рассматривается
звук, в том
языком
числе на
TоtаlAссPrосеssеd
звук разбитого
доступа
стекла. В наиболее
другой
современных из
персональных
них установлен
сможет
микропроцессор, который
сервисного
анализирует звуковую
начале
диаграмму и не
оценивания
перепутает
звук
общем
разбитого стекла с
обрабатываемой
другим резким
темы
звуком. (Рисунок 3).
31
Рисунок 3 -
ВКР
Схема функционирования
задачами
системы охранно-тревожной
Matrox
сигнализации
Вибрационные
файлы
датчики – предполагают
проверка
защиту стен
существующих
от пролома,
Основой
сейфов от
самых
вскрытия и окон
предварительно
от разбития.
возврат
подвергающихся
Рисунок 4- Объемный
локализовала
датчик

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")