Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа ООО «РН-Эксплорейшн»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
3.3. Оценка эффективности предложенных рекомендаций
Для оценки эффективности предложенных мероприятий на
первоначальном этапе выполним разработку устава проекта на внедрение
методов и средств для повышения защищенности операционной системы ООО
«РН-Эксплорейшн».
1. Общая информация по реализации проекта приведена в табл. 9.
Таблица 9
Общая информация по реализации проекта на внедрение методов и средств для
повышения защищенности ОС
Инициатор
Отдел защиты данных ООО «РН-
Эксплорейшн»
Заказчик
Руководство ООО «РН-Эксплорейшн»
Ожидаемые сроки реализации проекта
с 16.07.2018 по 01.12.2018 г.
2 Цели проекта. Описание целей проекта
Главная цель проекта - повышение защищенности операционной системы
Windows Server 2016
Оперативные цели:
- реализация стратегии привилегированного доступа;
- реализация технологии речевой подписи;
- внедрение программно-аппаратных методов биометрической защиты
данных;
- обучение сотрудников использованию биометрических методов защиты.
3. Обоснование целесообразности реализации проекта внедрения методов
и средств для повышения защищенности ОС.
Целесообразность реализации проекта внедрения методов и средств для
повышения защищенности ОС обусловлена следующими факторами:
- ООО «РН-Эксплорейшн» использует для управления программной ИТ-
инфраструктурой серверную операционную систему Windows Server 2016 и
клиентскую операционную систему Windows 10 при работе которых возникают
угрозы и атаки;
83
- ООО «РН-Эксплорейшн» использует систему электронного
документооборота «ТЕЗИС», которая не позволяет обеспечить высокий уровень
защиты конфиденциальных документов;
- для защиты ИТ-инфраструктуры биометрические технологии
применяются лишь частично;
- количество атак и угроз на ИТ-инфраструктуру увеличилось.
Таким образом, необходимо реализовать проект внедрения методов и
средств для повышения защищенности ОС, который позволит:
- повысить защищенность работы с документооборотом на рабочих
местах;
- усилить защиту при получении доступа к операционной системе
Windows 10, установленной на рабочих местах;
- снизить количество атак и угроз на ИТ-инфраструктуру предприятия.
4. Основные этапы и результаты реализации проекта внедрения методов и
средств для повышения защищенности ОС приведены в табл. 10.
Таблица 10
Основные этапы и результаты реализации проекта внедрения методов и средств
для повышения защищенности ОС
Этапы проекта
Содержание
1
2
1. Инициализация
и запуск проекта
внедрения
методов и средств
для повышения
защищенности
ОС - 1 месяц
Начало проекта - до 16.07.2018 г.
Результатами начала проекта внедрения методов и средств для
повышения защищенности ОС являются:
- утверждены документы;
- выбран руководитель проекта и команда;
- подготовлен устав проекта
2. Разработка
стандарта
управления
проектом
внедрения
методов и средств
для повышения
защищенности
ОС – 1 месяц
На втором этапе будет реализована стратегии
привилегированного доступа
Также будут:
- снижено количество атак на операционную систему
- создано отдельное рабочее место администратора для
реализации технологий Credential Guard и ограниченного
администрирования RDP
- внедрены механизмы ограничения прав доступа по времени и
многофакторная проверка подлинности для привилегированного
доступа
внедрена политика проверки целостности программного кода
для контроллеров домена Windows Server 2016
84
Продолжение таблицы 10
1
2
3 Развертывание
технологий
речевой подписи
документов – 1
месяц
Для того чтобы внедрить технологии речевой подписи
документов будет получена консультация у специалистов по
биометрическим технологиям
Результатами будет техническое задание на разработку
программного комплекса основанного на технологии речевой
подписи документов
4 Пилотная
эксплуатация
предложенных
методов и средств
защиты ОС - 1
месяц
На этом этапе будет выполнено приобретение программно-
аппаратных биометрических средств защиты, выполнено
тестирование работы ОС с использованием предложенных
мероприятий
Результаты пилотной эксплуатации предложенных методов и
средств защиты ОС;
- результаты тестирования защиты ОС положительны;
- работники предприятия прошли обучение по использованию
биометрических средств защиты;
- внесены изменения в Политику безопасности предприятия.
5 Завершение
проекта – 1 месяц
Основные результаты:
- проверка реализации стратегии привилегированного доступа;
- повышена защищенность при получения доступа к ресурсам
ОС
4 .Ожидаемые результаты.
Ожидаемыми результатами проекта результатами проекта внедрения
методов и средств для повышения защищенности ОС являются:
- снижено количество атак на операционную систему;
- создано отдельное рабочее место администратора для реализации
технологий Credential Guard и ограниченного администрирования RDP;
- внедрены механизмы ограничения прав доступа по времени и
многофакторная проверка подлинности для привилегированного доступа;
- ограничены уязвимые места в доменах и внедрены средства для
обнаружения атак на сервер и контроллеры домена;
- внедрена политика проверки целостности программного кода для
контроллеров домена Windows Server 2016.
6. Заинтересованные стороны проекта внедрения методов и средств для
повышения защищенности ОС приведены на рис. 38.
85
Рис. 38. Заинтересованные стороны проекта внедрения методов и средств для
повышения защищенности ОС
Как видно из рис. 38, контроль и управление проектом внедрения методов
и средств для повышения защищенности ОС будет осуществлять руководитель
ИТ-проекта, в подчинении у которого будут находиться начальник отдела
защиты данных, инженер-программист и системный администратор.
Ожидания команды от реализации проекта внедрения методов и средств
для повышения защищенности ОС в ООО «РН-Эксплорейшн» приведены в табл.
11.
Таблица 11
Ожидания команды от реализации проекта внедрения методов и средств для
повышения защищенности ОС
Участники проекта
Ожидания
Руководитель ИТ-
проекта
Выполнение поставленной цели проекта
Начальник отдела
защиты данных
Повышение уровня защищенности ОС
Инженер по защите
данных
Реализованы предложенные методы и средства защиты
Сотрудники ИТ-службы
Программная и аппаратная составляющие ИТ-
инфраструктуры адаптированы под предложенные
методы и средства защиты ОС
Руководитель
ИТ-проекта
Системный
администратор
Инженер-
программист
Начальник
отдела защиты
данных
Инженер по
защите данных
86
7. Риски проекта внедрения методов и средств для повышения
защищенности ОС в ООО «РН-Эксплорейшн»:
- не выполнение сроков проекта внедрения методов и средств для
повышения защищенности ОС в ООО «РН-Эксплорейшн»;
- команда проекта не имеет достаточной квалификации для реализации
предложенных мероприятий;
- предложенные методы и средства защиты не позволят обеспечить
защиту операционной системы.
8. Допущения и ограничения по проекту внедрения методов и средств для
повышения защищенности ОС в ООО «РН-Эксплорейшн» приведены в
приложении 4.
9. Периодичность предоставления отчетности командой реализации
проекта внедрения методов и средств для повышения защищенности ОС в ООО
«РН-Эксплорейшн» ежемесячная. Паспорт проекта внедрения методов и средств
для повышения защищенности ОС в ООО «РН-Эксплорейшн» приведен в
приложении 5.
Таким образом, были разработаны рабочие документы для реализации
проекта внедрения методов и средств для повышения защищенности ОС в ООО
«РН-Эксплорейшн».
На основании сформированных этапов проекта на следующем этапе
сформируем бюджет затрат на реализацию предложенных методов повышения
защищенности операционной системы используя данные табл. 12.
Таблица 12
Смета затрат на внедрение методов повышения защищенности ОС ООО «РН-
Эксплорейшн»
Статья затрат
Сумма, руб.
Внедрение системы многофакторной аутентификации
85000
Внедрение технологии речевой подписи документов
93000
Покупка смарт-карт ридеров ASEDrive Bio Keyboard
75000
Покупка токенов eToken PASS
65000
Покупка системы идентификации Iris Access 3000
128000
Всего
446000
87
Оценку эффективности предложенных мероприятий по повышению
защищенности ООО «РН-Эксплорейшн» будем выполнять с применением
метода чистой приведенной стоимости.
Для определения чистой приведенной стоимости применяется следующая
формула:
 
,
1
1
n
t
t
t
r
CIF
NPV
(5)
где
t
CIF
дисконтированные значения потоков платежей, руб.;
t – соответствующие годы реализации проекта (1, 2, 3.n), года;
n – длительность реализации проекта, дней;
r – ставка дисконта, %.
Предполагается, что реализация предложенных мероприятий повышения
уровня защищенности ОС ООО «РН-Эксплорейшн» позволит снизить затраты
на нейтрализацию атак и угроз в первый год реализации 630,22 тыс. руб., во
второй 750,35 тыс. руб. и в третий год 920,45 тыс. руб.
Определение показателя чистой приведенной стоимости от реализации
предложенных мероприятий по повышению уровня защищенности ОС
приведено в табл. 13.
Таблица 13
Определение показателя чистой приведенной стоимости от реализации
предложенных мероприятий по повышению уровня защищенности ОС
Период
времени
Денежный
поток,
тыс. руб.
(CIFt)
Коэффициент
дисконтирования (фактор
текущей стоимости, PVIFt)
Дисконтированный
Денежный поток,
(текущая стоимость,
NCFt), тыс. руб.
2018
-446,00
1
-446,00
2019
630,22
0,855
538,84
2020
750,35
0,731
548,51
2021
920,45
0,624
574,36
Всего
1855,02
-
1215,70
88
Поскольку полученное значение NPV составило 1215,70 тыс. руб., то
предложенные мероприятия по повышению уровня защищенности ОС ООО
«РН-Эксплорейшн» можно принять к реализации.
Для определения дисконтированного показателя периода окупаемости
применяется следующая формула:
 
,
1
NCF
1
t
n
i
r
Е
i
ИЗ
T
(6)
где
Е
ИЗ
- сумма затрат на реализацию предложенных мероприятий по
повышению уровня защищенности ОС, тыс. руб.;
 
n
i
r
i
1
t
1
NCF
- дисконтированные денежные потоки, тыс. руб.
.24,0
02,1855
0,446
годаТок 
Для определения внутренней нормы рентабельности используется
следующая формула:
 
,
12
21
1
1
ii
NPVNPV
NPV
iIRR 

(7)
Для определения внутренней нормы рентабельности выполним расчет
показателей NPV, используя ставку дисконта равную 30% (табл. 14).
Определим значение внутренней нормы доходности:
 
%.33,671730
65,90170,1215
70,1215
17 
IRR
89
Таблица 14
Определение показателя чистой приведенной стоимости от реализации
предложенных мероприятий по повышению уровня защищенности ОС
Период
времени
Денежный поток,
тыс. руб.
(CIFt)
Коэффициент
дисконтирования
(фактор текущей
стоимости, PVIFt)
Дисконтированный
Денежный поток,
(текущая стоимость,
NCFt), тыс. руб.
2018
-446
1
-446,00
2019
630,22
0,769
484,64
2020
750,35
0,592
444,21
2021
920,45
0,455
418,80
Всего
1855,02
-
901,65
Оценка эффективности предложенных мероприятий по повышению
защищенности операционной системы указывает на целесообразность их
внедрения в деятельность ООО «РН-Эксплорейшн».
Выводы по главе 3
Таким образом, в третьей части работы были разработаны рекомендации
по повышению методов защиты защищенности ОС и защиты от
несанкционированного доступа ООО «РН-Эксплорейшн» и предложено
внедрить:
- стратегию защиты привилегированного доступа, которая позволит
снизить количество атак на операционную систему;
- систему многофакторной проверки подлинности для
привилегированного доступа с созданием промежуточного узла, который будет
привязан к определенному пользователю;
- средства расширенной аналитики угроз (АТА) для укрепления защиты
контроллеров домена;
- технологию речевой подписи, основанную на биометрических
технологиях для защиты электронного документооборота;
- смарт-карты ридеры ASEDrive Bio Keyboard, основанные на
биометрических технологиях отпечатка пальца и систему идентификации по
радужно оболочки глаза Iris Access 3000 компании LG.
90
Заключение
В процессе выполнения работы были разработаны мероприятия по
совершенствованию методов повышения уровня защищенности ОС и защиты от
несанкционированного доступа ООО «РН-Эксплорейшн».
В теоретической части работы были приведены теоретические
исследования методов повышения уровня защищенности и защиты от
несанкционированного доступа.
Исследования показали, что в типологии методов защищенности
операционной системы от несанкционированного доступа выделяются три
основных группы методов: методы, основанные на идентификации,
аутентификации и авторизации субъектов доступа, методы разграничения
доступа к объектам операционной системы и аудит операционной системы.
На основании выполненного сравнения методов аутентификации можно
сделать выводы, что наиболее надежными в настоящее время являются методы
биометрической аутентификации и метод графической аутентификации.
В состав аппаратных средств защиты операционной системы входят
различные электромеханические, электронные и электронно-оптические
устройства. Примерами аппаратных средств выступают устройства,
позволяющие измерять индивидуальные характеристики человека (например,
голос, сетчатку глаза, отпечатки пальцев) с целью его идентификации, а также
устройство для шифрования информации, основанное на криптографических
методах.
В настоящее время в программных средствах защиты наибольшую
популярность получили антивирусные программы, которые позволяют
обнаруживать компьютерные вирусы в операционной системе и их устранять без
нанесения вреда другим объектам, а также выполнять профилактику по
предотвращению проникновения вредоносного программного обеспечения в
файлы операционной системы.
В DLP-системах методы защиты конфиденциальной информации
определяются на основе выполнения лингвистического, статистического анализа
информации, внедрения регулярных выражений, биометрических технологий.
91
После того как информация найдена, производится ее группировка и
систематизация с реализацией организационной или технической части.
Анализ показал, что в отличие от DLP-систем SIEM-системы производят
отслеживание подозрительной активности как внутри контура, так и во внешней
стороне. Такие системы позволяют выявить подозрительную активность,
блокировать учетную запись в случае подбора злоумышленником пароля. Задача
заключается в анализе информации, которая поступает из различных систем
защиты данных.
Криптографические средства – это средства, основанные на методах
шифрования для обеспечения конфиденциальности и целостности информации.
Среди наиболее перспективных криптографических методов следует выделить
алгоритмы шифрования, основанные на применении искусственных нейронных
сетей.
Можно сказать, что криптографические методы, основанные на
нейронных сетях, существенно надежнее, чем традиционные методы. Они
позволяют повысить эффективность конфиденциальности, целостности
информации в операционных системах.
Далее был выполнен анализ методов защищенности ОС и защиты от
несанкционированного доступа ООО «РН-Эксплорейшн» и установлено, что в
компьютерной сети ООО «РН-Эксплорейшн» установлен сервер SuperMicro
SYS-6029P-WTRT, на рабочих местах работников компьютеры Dell Optiplex
7050, для маршрутизации данных в компьютерной сети применяется
беспроводной маршрутизатор Netis WF2780 и аппаратный шлюз IDECO SX+.
В программной архитектуре ООО «РН-Эксплорейшн» установлена
серверная операционная система Windows Server 2016, которая основана на
современных технологиях, позволяющих повысить гибкость и надежность IT-
инфраструктуры.
В деятельности ООО «РН-Эксплорейшн» применяется система
электронного документооборота «ТЕЗИС», которая позволяет предприятию
осуществлять контроль исполнительной дисциплины оперативно и детально
отслеживать поставленные задачи.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран