Диплом: Модернизация антивирусной защиты в "АО КБ "Локо-Банк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
31
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 – фактическое отсутствие рисков, возможность существования опасной
ситуации в теории, но трудность её выполнения практически. Возможный ущерб
при этом будет относительно мал.
2 − риски очень малы; потенциальная ситуация данного характера
происходит в редкой форме, последствия имеют небольшой негативный опыт.
8 − риски очень велики; подобные опасности, вероятнее всего, реализуются
в скором времени, а их последствия будут крайне критическими и т.д.
Используемая для оценки шкала представлена в таблице 12.
Таблица 12
Оценка рисков
Результат проведения оценок рисков КБ «Локо-Банк» представим в таблице
13.
Таблица 13
Результаты оценки рисков
Риск
Актив
Ранг
риска
Хищение информации
Информационный актив о предоставляемых
услугах
1
Потеря информации
Информационный актив по вопросам
обеспечения безопасности
2
32
Потеря информации
Сведения делового характера
3
Выполнение вредоносных
программ
Информационный актив по финансовым
вопросам
4
Сбои и отказы
программных средств
Оборудование
5
Использование
информационных активов
не по назначению
Информационный актив по организационно-
управленческой деятельности
6
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
Полагаясь на таблицу проведенного анализа риска в пункте 1.2 в АО «Локо-
Банк» можно установить несколько форматов потенциальных угроз, именно для
них и будет разрабатываться определенные системы защиты. Исходя из анализа
рисков проведенного в пункте 1.2, в АО «Локо-Банк» можно установить
существование следующих типов угроз информации, для которых будет
проведена разработка систем защиты.
Угрозы нарушения конфиденциальности данных.
Конфиденциальностью называют качество информации, идеей которого
является положение о невозможности получения доступа к информации третьим
лицам, а также лицам, не авторизованных в системе и, соответственно, не
имеющим прерогативу на владение данной информации. Хранение, перемещение
и просмотр той информации, которая обладает ценностью возможен только в
целях служебных обязанностей. Характеристика в виде конфиденциальности
необходима для создания защиты информации при её передаче по
коммуникационным каналам. В свою очередь, это позволяет создать
невозможным те условия, в которых источник и содержимое информации примет
огласку или будет получено третьими лицами. Главным методом создания
конфиденциальности можно считать шифрование данных при помощи ключей
33
цифровой подписи. В такой ситуации получить информацию с ключа может
только его владелец. Поэтому, можно сделать вывод, что конфиденциальность
является главным качеством информационных данных, так как в случае
нарушения целостности информации ввиду кражи или повреждения – данные
могут подлежать возврату, но в случае нарушения конфиденциальности
информация станет доступной для иных лиц, что может послужить причиной
несения больших убытков.
Угрозы нарушения целостности данных.
Целостность – качество информации, обеспечивающее невозможность
изменить её суть неавторизованным пользователям, то есть, данные стоят под
защитой от неправомочных модификаций. Существует немалое количество типов
информации, имеющие ценность лишь тогда, когда доказана корректность данной
информации. Меры, применяемые для создания целостности информации
заключаются в том, чтобы выявить возможные случаи модификации, выявить
факт того, что данные не подлежали порче, повреждениям и любым другим
изменениям. Для реализации оговариваемой характеристики обычно
используются цифровые подписи или функцию хеширования.
Угрозы нарушения доступности.
Доступностью называют такие характеристики системы, при которых
пользователи или внутренние службы могут использовать системные ресурсы без
потери времени. То есть, необходимые информационные данные должны быть
доступны в любой момент. Для обеспечения информации данным качеством
необходимо быть гарантированно уверенным в том, что информация и
сопутствующие системы работают корректно и готовы к эксплуатации.
Угрозы нарушения наблюдаемости данных.
Наблюдаемостью называется характеристика системы, обеспечивающая
непрерывный контроль и фиксацию за работой пользователей в этих системах.
Благодаря наблюдаемости – организация всегда сможет установить
злоумышленника, а тот, в свою очередь, не будет иметь возможности скрыть
факты проведения нежелательной деятельности в информационной системе.
Угрозы нарушение аутентичности информации.
34
Аутентичность информации являет из себя проведение процедур
аутентификации. Данные процедуры проверяют соответствие принадлежности
тех, или иных идентификаторов к системам определенного объекта. В случае
потенциальной опасности нарушения аутентичности данных
пользователи/процессы могут выдавать себя за других пользователей и совершать
действия, не доступные им изначально.
Для каждого типа вышеописанных угроз предоставляются услуги систем
безопасности, то есть услуги аутентичности, конфиденциальности, целостности,
а также доступности. При этом, система защиты является качественной только в
том случае, если может обеспечить непрерывную защиту всех перечисленных
услуг.
Таким образом, во время практики будут решены следующие задачи:
Проанализированы методы и способы защиты информации;
Выбраны организационные меры по защите информации;
Выбраны инженерно-технические меры по защите информации;
Выбраны программно-аппаратные меры по защите информации.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач
Полагаясь на итоги анализа потенциальных угроз (рисков), а также беря во
внимание уже раннее известные угрозы мы будем производить разработку
комплекса мер безопасности в локально-вычислительной сети «Локо-банк».
Ключевой вопрос из основных задач для достижения корректного и
положительного функционирования сети ЛВС, а также ее возможностей при
помощи успешного проведения бизнес-процессов, главным образом, является
безопасность информационных потоков, которые циркулируют в ней. На текущий
момент имеющиеся ресурсы информативной защищенности в организации
ограничиваются лишь интегрированными средствами используемого
35
программного обеспечения, таких, как, например, защитными приспособлениями
ОС. В настоящее время этот факт не обеспечит надежной защитной деятельности.
Для локальной сети мы выберем определенные методы обеспечения
безопасности и защиты, которые сведут шанс возникновения угроз, уязвимостей
и рисков к минимуму, т.е. сеть, существующая в компании на данный момент,
станет защищенной.
Все функции, необходимые для обеспечения защиты будет осуществлять
администратор по информационной безопасности.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Выбор какой из трех тактик направленности защиты информации должно
придерживаться будет состоять из следующих аспектов, кардинально влияющих
на наступательную стратегию информационной защиты:
Уровень обеспечения защиты Обеспечиваемый уровень защиты;
Факторы, важные для разработки
Ресурсоемкость;
Рекомендации по применению;
В случае нарушения защиты данных может реализоваться угроза со
значительным уклоном в сторону финансовых, социальных и прочих потерь.
Координационные мероприятия представляют собой значительные меры
ввиду создания и генерирования гарантированно надежных защитных мер
данных, ввиду того, что сама возможность запрещенной эксплуатации секретных
сведений в полной мере обусловлены как техническим подходом, так и
противоправным воздействием, а также небрежностью пользователя.
Сюда будут входить организационные меры по защите документов,
создание ограничения доступности к ресурсам третьим лицам, предотвращение
ситуаций передачи информационных потоков, корректным образом распределив
36
права доступов, а также создание резервных (твердых) копий тех документов,
которую имеют высокую информационную ценность.
Помимо всего прочего, будет реализована организационно-правовая
система защиты, к которой можно будет отнести: набор и обучение сотрудников,
установление контрольно-пропускного режима, установление качественной
охранного порядка на защищаемых объектах.
1.4.2. Выбор инженерно-технических мер
Усовершенствование подсистем физической защиты отделения банка
необходимо начать с разработки предложений по интеграции отдельных
компонентов под одно общее управление. Итогом интеграции подсистем
контроля доступа и видеонаблюдением является отображение событий на
мониторах видеонаблюдения, которое, в свою очередь, создает связь любого
находящегося под СКУД объекта с перечнем видеокамер в зоне данного объекта.
Помимо этого, предоставляется случай непрерывного мониторинга видеозаписей
на случай, если на объекте будет существовать угроза, которую стоит немедленно
идентифицировать и принять меры для её решения. Данная запись сохраняется в
архив и в последующем предоставляется возможность её изъятия.
Рис. 1.5. Объединение видеонаблюдения и контроля доступа
37
На рисунке 1.5 показано отображения события системы контроля доступом
и системы видеонаблюдения. Сотрудника отделения можно увидеть на мониторе
охраны и удостоверить его личность. Таким образом, можно исключить
возможность проникновения нарушителя в отделение. Все события системы
контроля доступа, передаются на посты охраны. Сотрудники охраны могут
самостоятельно сравнить сотрудника предприятия с фотографией, передаваемой
по сети.
Выбор современных систем контроля доступа неразрывно связан с
требованиями к обеспечению безопасности предприятия. Выбирая систему
необходимо в обязательном порядке учитывать то, что шанс использовать
осуществление аналитической работы, применяя при этом современные
программные комплексы СКУД – представляет собой важнейшую качественную
характеристику системы. Эффективность использования средств контроля
доступа зависит от применяемой технологии и квалификации оперативно-
технического персонала. На текущий момент применяются системы контроля
доступа на основе кодов доступа, магнитных карт сотрудников, биометрических
данных персонала.
Для решения построения СКУД наиболее эффективно эксплуатировать
систему охраны и управления доступом с встроенной интеграцией «Орион»
научного предприятия «Болид». Так же, данная система представляет из себя
относительно недорогой и эффективный продукт. В подтверждение этого можно
обратить внимание на победы в конкурсах «Лучший экспонат», проводившихся
на всех значимых для IT-индустрии выставках в 2013-2015 г. К таким можно
отнести следующие мероприятия: «Технологии безопасности», «MIPS»,
«Интерполитех», «Охрана и безопасность».
В большинстве своем, основные потребители продукции ИСО «Орион» -
подразделения вневедомственной охраны МВД России, коммерческие банки,
монтажные предприятия, а также иные поставщики средств безопасности. С
подразделениями МВД России, НИЦ «Охрана» МВД России были заключены
договора на большое количество времени, такие же договора на многолетней
основе были заключены целым списком других государственных и коммерческих
38
предприятий. На текущий день, НВП «Болид» является крупнейшим
поставщиком средств безопасности в России. Следовательно, данная СКУД
соответствует ГОСТ Р 51241-98 [5, с. 56].
Для регистрации посетителей компании будет использоваться программно-
аппаратный комплекс «Посетитель» фирмы «Гран-при».
Для считывания бесконтактных пластиковых карточек были выбраны
электронные считыватели С2000-PROXY Н НВП «Болид».
Считыватель работает со штатными картами и брелоками с персональной
идентификацией, к ним можно отнести карты КИБИ-001 и БИБ-001 предприятия
"Ангстрем", а также карты, производимые организацией ProxCard.
В качестве турникета будет использоваться турникет Perco TTR-04,
производства России. Тип турникета (трипод) был выбран исходя из соображений
компактности решения. Ставить в холле, где присутствует охранник громоздкую
«вертушку» нецелесообразно. Тем более, благодаря тому, что турникет
производится в России, он относительно недорог.
Турникет отличается современным элегантным дизайном и
компактностью. Удобный пульт управления и информативное световое табло
делают комфортным использование турникета.
Турникет гарантирует высочайший показатель по пропускной способности.
В случае, если он обладает однократным входом и осуществляет функцию
разделения потока людей отдельно по одной единице, что положительно
сказывается на эффективности эксплуатации турникета.
Турникет отличается механической прочностью и не нуждается в
профилактическом обслуживании: регулировке, чистке, смазке.
Технические характеристики:
Пропускная способность в режиме свободного прохода: 60
проходов/мин.
Пропускная способность в режиме однократного прохода: 20
проходов/мин.
Наработка на отказ: 300000 проходов.
Масса: 30-33 кг.
Питающее напряжение: 220В+10-10 %/50 Гц.
39
Потребляемая мощность: 30 Вт [8, с. 568].
Рассмотрим вопрос внедрения предложенной системы контроля доступа.
Компоненты управления СКУД, как правило, располагаются у сотрудников
отдела безопасности. Стандартная схема подключения интерфейса контроля
доступа продемонстрирована на рисунке 2.8.
С технической точки зрения, внедрение системы безопасности ИСО
«Орион» основополагается на использовании ведущего контроллера,
подключенного в сеть. Как пример, в роли данного контроллера может выступать
пульт контроля, либо же персональный компьютер с оборудованным
автоматизированным местом «Орион», который, в свою очередь, опрашивает
проведенные по сетевой линии интерфейса RS-232 подключаемые к нему
устройства данной системы безопасности. Наивысшую эффективность система
может продемонстрировать исключительно при эксплуатации сетевого
контроллера. Главной платформой для воссоединения всех аппаратных
устройств в одну систему является линия связи интерфейса RS-485, но при этом
сам пульт управления, либо же АРМ «Орион» базируются на RS-232. Для
исключения потенциальных конфликтов между интерфейсами используется
преобразователь интерфейсов. Для их же преобразования мы будем применять
прибор «С2000-ПИ», выполняющий роль повторителя интерфейса RS-485 с
гальванической развязкой.
40
Рис.1.6. Типовая схема подключения средств ИСО «Орион»
Условные обозначения на рисунке 1.6:
- электромеханический замок;
- считыватель С2000-PROXYH для проксимити-карт;
-извещатель охранный электроконтактный адресный.
«С2000-ПИ» питается от клавиатурного разъема компьютера через
специальный кабель, входящий в комплект поставки «С2000-ПИ». Компьютер с
установленным АРМ «Орион» и ПО «Интеллект» должен питаться от источника
бесперебойного питания. Для питания приборов «С2000-2», «Сигнал-20П SMD»,
«С2000-СП1», «С2000-КДЛ» необходимо применить источники бесперебойного
питания «РИП-24» (резервный источник питания).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран