Диплом: Модернизация антивирусной защиты в "АО КБ "Локо-Банк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
К системе контроля доступа относится контроллер доступа «С2000-2».
В исследуемой компании необходимо регистрировать всех, кто так или
иначе посещает организацию. Так как в ИСО «Орион» отсутствует функция
регистрации посетителей, то мы прибегнем к помощи программно-аппаратного
комплекса «Посетитель» фирмы «Гран-При». Установим его на пост №1 (пост
охраны). Для этого понадобится компьютер (уже существует). Так как компьютер
уже существует на посту №1, то необходимо установить на него следующие
модули:
«Посетитель» (программное обеспечение комплекса без возможности
работы с видеокамерами, без печати пропуска и работы со
считывателем);
«Видео» модуль подключения двух USB видеокамер.
Данный комплекс включает в себя две видеокамеры высокого разрешения,
которые можно подсоединить к ПК посредством USB-интерфейса. Одна из
видеокамер необходима для фотографирования посетителя при его регистрации,
благодаря второй сотрудник фотографирует его данные, а затем вводит в систему
необходимую информацию из данных документов. Данные о самих посетителях
хранится в определенных архивах и может храниться неограниченное количество
времени.
Объединив охранную сигнализацию с контролем доступа и
видеонаблюдением можно повысить уровень защиты до необходимого уровня
защиты. На рисунке 7 показано объединение охранной сигнализации периметра с
системами контроля доступом и видеонаблюдением, как показано на можно
увидеть, что территория отделения банка оборудована новыми точками доступа
на территорию, дополнительными видеокамерами и системой контроля доступа.
Это оборудование позволит снизить возможность проникновения нарушителя на
территорию. Так же система контроля доступа, охранной сигнализации и
видеонаблюдения должно будет установлено на каждом этаже здания банка.
42
Рис.1.7. Объединение охранной сигнализации периметра с системами контроля
доступом и видеонаблюдением
Использование централизованной системы безопасности,
осуществляющей мониторинг объектов позволит нам решить следующие
условия:
постоянное наблюдение за работой систем сигнализации, за
целостностью шлейфов сигнализации (ШС), питанием датчиков и их
исправностью,
контролирование постановки того или иного объекта и снятие его с
охраны,
фиксирование происходящего во время охраны объектов в режиме
реального времени,
опрос и управление приборами, подключаемыми через
коммуникационные каналы к ПК оператора ПЦН,
43
идентификация состояния и положения контролируемых объектов
системы, например, зоны, разделы, группы разделов, точки доступа,
сконцентрированное управление доступом, взятие/снятие охраняемых
зон по удаленному каналу, также взятие/снятие разделов, групп
разделов, дистанционный запуск стратегий управления реле,
долгосрочное занесение больших блоков информации в архив,
осуществляемое в едином формате для дальнейшего использования,
формирование и передача отчетов по многообразным разделам событий
системы, таким как охранно-пожарные события, события доступа и т.д.
решив данные задачи, мы сможем достичь следующих пунктов:
повышение КПД работы технических охранных средств;
проведение перманентного анализа работы технических охранных
средств;
сокращение числа сотрудников охраны на контролируемых объектах;
сокращение времени определения и устранения нешаблонных случаев,
несущих угрозу ТСО, а также аварийных и иных ситуаций на
контролируемых объектах, что окажет существенное влияние их
безопасности и продолжительности работы;
реализация контроля качества, а также вовремя произведенное
техническое обслуживание/ремонт железа систем контроля управления
доступом на режимных объектах соответствующими службами.
Выбирая соответствующие решения в пользу системы мониторинга
режимных объектов необходимо полагаться на оценку следующих
условий: стоимость, совместимость с уже установленными ТСО,
вероятность реализации системы мониторинга по созданным связным
каналам, а также вероятность перевода функции контроля и управления
ШС ОПС в автоматический режим, не теряя при этом скорости передачи
данных внутри данных систем.
Выбирая оборудование с программным обеспечением ИСО «Орион» мы
опирались на следующие характеристики:
во-первых, благодаря внутренней составляющей ИСО «Орион» имеется
возможность своевременно передавать/принимать сообщения об
44
состоянии и событиях любого контролируемого объекта, таких как,
например, перевод сигнализации в активный режим, указав
сработавший на объекте датчик, передача информации касательно входа
и выхода внутреннего персонала из здания, повреждения корпусов
оборудования, и в завершении проявления аварийных ошибок в зоне
сетевого оборудования и электропитания.
Во-вторых, следует отметить стабильную и приемлемую ценовую
политику компании на перечень предоставляемых услуг и
оборудования.
В-третьих, это сохранение концептуальности предыдущих версий и
техническая поддержка уже не новых версий аппаратных устройств.
В завершение отметим факт использования устройств в качестве
коммутируемых каналов для экстренной передачи информации. Каналы
могут представлять из себя телефонную линию, интернет-канал, а также
глобальный стандарт цифровой мобильной сотовой связи с разделением
каналов по времени (GSM).
Чтобы реализовать систему мониторинга на удаленной основе на каждом
объекте будет установлен информатор С200-ИТ, работающий в телефонном
режиме. На ПЦН же, с «УОП-3 GSM» будет организовано место для дежурного
сотрудника. Создание рабочего места будет организовано благодаря устройству
«УОП-3 GSM», позволяющее обеспечить надежность приема поступающих
сообщений по двум коммуникационным каналам связи телефонного режима,
сопряженных с АТС, а также оборудование рабочего места устройствами С2000-
ИТ. Печать данных сообщений будет осуществлять сетевой принтер HP LaserJet
p1102. Каждое устройство будет эскалировать сообщения в речевом формате на
телефон дежурного сотрудника, который находится на подконтрольном объекте
и ответственен за его безопасность, вдобавок, извещения будут дублироваться,
непосредственно, самому руководителю объекта охраны. Помимо этого,
информация по двум каналам связи будет передаваться в цифровом виде на
«УОП-3 GSM». Информация, которая подлежит передаче в данном случае будет
иметь критический статус и сигнализировать об актуальных угрозах, таких, как
взлом системы, нападение компьютерных террористов, стихийные бедствия и т.д.
45
II Проектная часть
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации в АО КБ «Локо-
Банк»
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности и
защиты информации предприятия
Нормативно-правовую базу, которую следует в обязательном порядке
учитывать при создании информационной защиты, составляет следующие группы
документов:
Международно-правовая поддержка, осуществляющая основные
международные правила, в числе которых: конвенции, соглашения и
декларации, а также присоединённые к ним Российская Федерация и
заключенные от её имени международные пакты.
Международное нормативно-техническое обеспечение, составляющее
Стандарты международного формата, Регламенты в среде
информационной защиты и Рекомендации по обеспечению высокого
уровня информационной защиты.
Национальное правовое обеспечение, составляющее нормативные акты
РФ. К ним относится, непосредственно, Конституция РФ, Федеральные
законы, Указы Президента РФ), подзаконные акты (Постановления и
Распоряжения Правительства РФ, нормативные акты уполномоченных
федеральных органов государственной власти), а также нормативные и
подзаконные акты субъектов Российской Федерации.
Национальное нормативно-техническое обеспечение, составляющее
технические регламенты, актуальные в РФ, руководящий
документооборот, различные стандарты и, помимо всего прочего,
подзаконные акты уполномоченных федеральных органов
государственной власти, в большинстве своем нормативно-
технического характера.
46
Документация I группы (международное правовое обеспечение)
обладают уникальной прерогативой обеспечения информационной
защиты в сетях «3 third generation», если же действующим
законодательством РФ не предусмотрено иное. К этой группе относятся:
Всеобщая декларация прав человека, утвержденная и провозглашенная
Генеральной Ассамблеей ООН (1948 г.);
Европейская Конвенция о защите прав человека и основных свобод
(1996 г.);
Пакт о гражданских и политических правах (1976 г.);
Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обработке персональных данных;
Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обработке персональных данных;
и несколько иных международных соглашений, признанных Российской
Федерацией.
В данной документации рассматривается перечень важнейших, с точки
зрения российского закона вопросов, например, как:
Задачи безопасности общего характера;
условия к концепции безопасности;
условия касаемо управления доступом,
условия управления безопасностью.
Определение положения вещей и причастных к данному положению
сторон;
оценивание угроз и рисков, связанных с каждой угрозой,
идентификация систем обнаружения и сопротивления возможным
угрозам, а также восстановление корректного функционала
информационного механизма;
системы аутентификации: с симметричными ключом, с асимметричным
ключом, с "нулевым знанием";
47
системы анонимности, например, криптографические виртуальные
ключи симметричного; секретность подлинности с использованием
асимметричного ключа; анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
не криптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Конституционные, а также федеральные законы РФ обеспечивают
международную правовую поддержку при помощи указов президента РФ,
распоряжениями, постановлениями Правительства РФ, а также приказами
различных федеральных министерств Национальная правовая поддержка
обеспечивается конституционными и федеральными законами Российской
Федерации, указами Президента Российской Федерации, постановлениями и
распоряжениями Правительства Российской Федерации, приказами и
распоряжениями федеральных министерств (Министерства связи и
коммуникаций Российской Федерации). Россия, Министерство промышленности
и энергетики России), службы (ФСТЭК России, ФСБ России, Россвязьнадзор) и
агентства (Росинформтехнологии). Россвязь) по информационной безопасности,
региональные нормативные правовые акты субъектов Российской Федерации в
области подготовки, использования и защиты информационных ресурсов.
Документы этой группы являются обязательными для всех участников
правоотношений на территории Российской Федерации, независимо от их
гражданства, и имеют наивысший приоритет при определении в них требований
безопасности. Исключение составляют нормативные акты субъектов Российской
Федерации, которые носят локальный характер и действуют в границах субъекта
Российской Федерации. Это наиболее многочисленная группа документов.
48
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
В качестве основных организационных мер предполагается разработка
политики безопасности.
Для начала установим, что именно сегодня подразумевается под термином
«политика информационной безопасности компании».
Исследования, которые осуществляла организация SearchInform, сообщают
нам следующее: примерно 30% всех компаний на сегодняшний день могут
уверенно сказать о наличии профессиональной и отработанной тактики в
вопросах информационной безопасности. А примерно 10% компаний даже не
задается вопросом: каким образом необходимо осуществить оборону
информационных ресурсов.
Полагаясь на вышеприведенную статистику можно вынести вердикт:
создание корректной политики в вопросах обеспечения информации, а также её
реализация – позволит организациям иметь явный перевес и преимущество на
современном конкурентном рынке.
Стратегии по обеспечению информационной защиты, как правило,
описывает ряд тождеств и правил, которые описывают практически все
имеющиеся угрозы безопасности данных, которые могут настигнуть
организацию.
Следует также отметить тот факт, что отличное знание и актуальность
многих информационных атак и методы по превентивному противодействию
оных – требуется самым подробным образом отразить в корпоративной стратегии
информационной безопасности.
Разрабатывая данную стратегию необходимо отдать внимание двум самым
важным элементам: максимально возможное объяснение всех решений и
точность. При упоре на данные принципы, сотрудники службы безопасности
имеют возможность самым корректным образом разработать должностные
инструкции для своей организации.
Очень важно сразу понять и определить роли обычных пользователей в
рамках корпоративного информационного пространства. В первую очередь, это
49
делается при разработке непосредственно самой политики. Исходя из контекста
назначенных пользовательских ролей у специалистов будет возможность
произвести настройку, так называемых, классов защиты информационных
ресурсов, а также создать допуски для различных групп лиц. Очевидно, что
маркетингу требуется одно информативное поле, а, например, отделу
методологии – совсем иное. Все подобные моменты должны быть в обязательном
порядке отображены в разрабатываемой политике информационной
безопасности.
Перво-наперво, при разработке стратегии защиты информации необходимо
определить какой информацией пользуются те, или иные сотрудники
Эксплуатация контента вне определенных ролей /доступов, указанных в политике
– позволяется лишь с разрешения отдела по защите информации. Обращаясь к
отделу с данной просьбой –, пользователь должен обозначить аргументы,
позволяющие ему использовать ту, или иную часть информации. Как правило, все
доступы и роли в конечном итоге представляют из себя иерархическую структуру.
Обычно, угрозы информации представлены в политике как риски.
Благодаря сертифицированным методам изначально нужно произвести расчет,
который сможет обозначить вероятность реализации какой-либо угрозы на
практике, после чего необходим расчет, указывающий потенциальный вред для
компании. Как итог – определяется уровень значения риска.
Те угрозы, которые могу оказать риск меньше установленного
организацией определенного порога – осуществлять усилия для защиты от них
бессмысленно, ввиду того, что для компании это будет экономически невыгодно
и, таким образом, обеспечение защиты от подобных угроз потребует больше
ресурсов, чем, непосредственно, сам инцидент. Однако, для компаний,
работающих по типу режимных объектов, как правило, порог риска
устанавливается весьма небольшой, в результате чего есть необходимость в
защите информации от совсем слабых и небольших опасностей. Политика
информационной защиты обязана всегда рассматривать описываемые правила и
отдавать большое внимание техническим решениям разного уровня, которые
будут котироваться при их разработке, как от современных угроз. Бесспорно, нет
необходимости определять всё до крайней точности, иначе предприятие будет
50
обязано проводить обновление политики защиты данных чаще, чем того
требуется. Но при этом, непосредственно, требования общего характера к
средствам на текущий день и памятка о разных классах систем в ИБ
присутствовать обязаны. Разрабатывая стратегию информационной защиты
необходимо в обязательном порядке учитывать охват важнейших характеристик,
защищаемых данных, таких, как, например, защита конфиденциальности данных,
сохранение их целостности, а также обеспечение защиты подлинности и
доступности информационных активов. В качестве аргумента можем привести
следующий пункт: в финансовой компании N такая характеристика информации,
как её подлинность - можно по праву считать самой основной. Гарантировать
доступность данных можно будет подключив автоматическое и своевременное
резервное копирование данных. Подытожим: составление стратегии защиты
информационных данных является трудоемким процессом, исходя из чего может
появиться вопрос, будет ли этим заниматься самостоятельно инициатор, либо же
он сможет нанять подрядчика, который будет иметь возможность выполнить
качественно большой массив разработки политики за относительно короткий
срок. Вопрос является амбивалентным и трудным только потому, что найти
организацию, имеющую большой опыт в отрасли вашей компании и
понимающую все её тонкости, и нюансы, является непростой задачей. При этом и
услуги привлеченной компании будут стоить дорого. Но с другой стороны,
профессионалы смогут усмотреть в политике информационной безопасности
некоторые важные моменты, упущенные другими. При том и разработка
политики информационной безопасности с помощью своих сотрудников также
будет платной.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран