Диплом: Модернизация антивирусной защиты в ООО "Воки-Токи"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
26
5. Сервера.
1.2.2. Оценка уязвимостей активов
При создании системы информационной безопасности важным шагом
является идентификация активов организации и определение должного уровня
безопасности. Активы могут содержать:
материальные активы (например, вычислительные средства, средства
связи, здания);
информацию (данные) (например, документы, базы данных);
программное обеспечение;
способность производить продукт или предоставлять услугу;
нематериальные ресурсы (например, престиж фирмы, репутацию).
В настоящий момент времени существует довольно большое количество
угроз информационной безопасности, приводящих к различным уровням ущерба.
Под угрозами информации, необходимо понимать потенциальные или реально
возможные действия по отношению к информационной сфере, приводящие к
несанкционированным изменениям свойств информации (конфиденциальность,
доступность, достоверность, целостность).[19]
На основании анализа охраняемых активов и возможных угроз обеспечения
их безопасности и сохранности проводится оценка уязвимости активов. Результаты
оценки уязвимости активов для ООО «Воки-Токи» представлены в таблице 1.5.
Таблица 1.5 – Результаты оценки уязвимости активов
Группа уязвимостей
Содержание
уязвимости
Сервера
КИС
Персональные
компьютеры и
ноутбуки
Используемое
ПО
Контракты,
договоры
1. Среда и инфраструктура
Неадекватное или
небрежное
использование
физического
управления доступом к
зданиям и помещениям
средняя
низкая
высокая
низкая
средняя
27
27
Продолжение таблицы 1.5
Группа уязвимостей
Содержание
уязвимости
Сервера
КИС
Персональные
компьютеры
и ноутбуки
Используемое
ПО
Контракты,
договоры
Экстремальные
величины температуры
и влажности
средняя
средняя
средняя
Нестабильная
электрическая сеть
средняя
низкая
высокая
Отсутствие физической
защиты здания, дверей
и окон
высокая
средняя
высокая
высокая
средняя
Отсутствие процедуры,
касающейся
мониторинга средств
обработки информации
высокая
низкая
средняя
2. Аппаратное обеспечение
Отсутствие схем
периодической замены
низкая
низкая
Ухудшение состояния
носителей данных
средняя
низкая
низкая
низкая
Отсутствие
эффективного контроля
изменений
конфигурации
высокая
низкая
средняя
Аппаратные отказы
высокая
высокая
Чувствительность к
влажности, пыли,
загрязнению
средняя
высокая
высокая
3. Программное обеспечение
Программные сбои
высокая
Использование
программного
обеспечения
несанкционированными
пользователями
высокая
высокая
высокая
Отсутствие механизмов
идентификации и
аутентификации
Высокая
высокая
низкая
Отсутствие резервных
копий
средняя
высокая
средняя
Незащищенные
таблицы паролей
средняя
средняя
средняя
Неправильное
присвоение прав
доступа
высокая
28
28
Продолжение таблицы 1.5
Группа уязвимостей
Содержание
уязвимости
Сервера
КИС
Персональн
ые
компьютеры
и ноутбуки
Используемое
ПО
Контракты
договоры
Незащищенные
таблицы паролей
средняя
средняя
средняя
Неправильное
присвоение прав
доступа
высокая
Нелегальное
проникновение
злоумышленников
под видом
санкционированных
пользователей
высокая
высокая
средняя
4. Коммуникации
Несанкционированно
е использование
носителей данных
высокая
высокая
средняя
Доступ
несанкционированны
х пользователей к
сети
средняя
средняя
Незащищенные
потоки
конфиденциальной
информации
высокая
высокая
средняя
5. Документы
Бесконтрольное
копирование
высокая
высокая
Хранение в
незащищенных
местах
средняя
средняя
6.Персонал
Безнадзорная работа
внешнего персонала
или персонала
организации,
занимающегося
уборкой
средняя
низкая
низкая
средняя
Недостаточное
осознание
безопасности
низкая
высокая
средняя
средняя
Отсутствие
механизмов
отслеживания
высокая
низкая
высокая
высокая
низкая
29
29
Продолжение таблицы 1.5
Группа уязвимостей
Содержание
уязвимости
Сервера
КИС
Персональны
е компьютеры
и ноутбуки
Используемо
е ПО
Контракты
,
договоры
Отсутствие
механизмов
отслеживания
высока
я
низкая
высокая
высокая
низкая
Ненадлежащее
использование
программных и
аппаратных средств
низкая
низкая
низкая
средняя
средняя
Отсутствие
осведомленности о
безопасности
низкая
средняя
низкая
низкая
Отсутствие политик по
правильному
использованию
телекоммуникационно
й среды и обмена
сообщениями
низкая
низкая
низкая
средняя
низкая
7. Общие уязвимые места
Неадекватные
результаты проведения
технического
обслуживания
высока
я
высока
я
средняя
средняя
Отсутствие регулярных
проверок, проводимых
руководством
высока
я
высока
я
средняя
низкая
При оценке уровень угрозы в зависимости от результата ее воздействия
может быть определен как высокий, средний или низкий. Основываясь на
определении угроз и уязвимостей и их комбинации, можно оценить риск и
выбрать защитные меры и, тем самым, повысить безопасность активов. Далее
необходимо оценивать остаточный риск для того, чтобы определить,
адекватно ли защищены активы.
1.2.3. Оценка угроз активам
По конечному проявлению можно выделить следующие угрозы
информации:
1. Ознакомление.
30
30
2. Модификация.
3. Уничтожение.
4. Блокирование.
Ознакомление с конфиденциальной информацией может проходить
различными путями и способами, при этом существенным, является отсутствие
изменений самой информации. Нарушение конфиденциальности или секретности
информации связано с ознакомлением с ней тех лиц, для которых она не
предназначалась. Какая информация является конфиденциальной или секретной
решает собственник или владелец этой информации. Они же определяют круг лиц,
имеющих доступ к ней. Нарушение конфиденциальности информации может
произойти путем ознакомления с ней лицами, не имеющими на то права и
несанкционированной модификации грифа секретности (значимости).
Модификация информации направлена на изменение таких свойств как
конфиденциальность, достоверность, целостность, при этом подразумевается
изменение состава и содержания сведений. Модификация информации не
подразумевает ее полное уничтожение.
Уничтожение информации направлено, как правило, на целостность
информации и приводит к ее полному разрушению. Нарушение целостности
информации заключается в утере информации. При утере информации она
пропадает безвозвратно и не может быть восстановление на никакими средствами.
Утеря может произойти из-за разрушения или уничтожения носителя информации
или его пропажи, из-за стирания информации на носителях с многократной
записью, из-за пропадания питания в устройствах с энергозависимой памятью. При
уничтожении информации нарушается также свойство доступности информации.
Блокирование информации приводит к потере доступа к ней, т.е. к
недоступности информации. Доступность информации заключается в том, что
субъект, имеющей право на ее использование, должен иметь возможность на
своевременное ее получение в удобном для него виде. При потере доступа к
информации она по-прежнему существует, но воспользоваться ею нельзя. Т.е.
субъект не может с ней ознакомиться, скопировать, передать другому субъекту или
представить в виде удобном для использования. Потеря доступа может быть
связана с отсутствием или неисправностью некоторого оборудования
31
31
автоматизированных систем (АС), отсутствием какого-либо специалиста или
недостаточной его квалификацией, отсутствием или неработоспособностью какого-
то программного средства, использованием ресурсов АС для обработки
посторонней информации, выходом из строя систем обеспечения АС и др. Так как
информация не утеряна, то доступ к ней может быть получен после устранения
причин потери доступа.
На основе анализа уязвимостей активов установлено, что наиболее
опасными являются умышленная модификация информации и её умышленное
удаление. При этом данные угрозы не только внешние, но и внутренние, т.е.
исходящие от персонала предприятия. В таблице 1.6 представлена оценка
основных видов угроз безопасности информационных бах данных и
информационных активов[17]
32
32
Таблица 1.6 – Оценка угроз активам в ООО «Воки-Токи»
Группа угроз
Содержание угроз
Сервера
КИС
Персональные
компьютеры и
ноутбуки
Используемое
ПО
Контракты,
договоры
1. Угрозы, обусловленные преднамеренными действиями
Намеренное повреждение
низкая
низкая
низкая
средняя
низкая
Кража компьютерного оборудования и
носителей информации внешними
злоумышленниками
низкая
низкая
средняя
низкая
средняя
Несанкционированное использование носителей
данных
средняя
средняя
средняя
Несанкционированный доступ (НСД) к ресурсам
ЛВС компании со стороны внутренних
злоумышленников. Использование чужих
пользовательских идентификаторов, раскрытие
паролей и другой аутентификационной информации
средняя
высокая
высокая
высокая
Кража бумажных документов внешними
злоумышленниками
средняя
средняя
НСД к ресурсам ЛВС компании со стороны внешних
злоумышленников
средняя
НСД к резервным копиям данных
низкая
низкая
средняя
низкая
Загрузка вредоносного программного
обеспечения
высокая
высокая
высокая
низкая
высокая
33
33
Продолжение таблицы 1.6
Группа угроз
Содержание угроз
Сервера
КИС
Персональные
компьютеры и
ноутбуки
Используемое
ПО
Контракты,
договоры
2. Угрозы, обусловленные случайными действиями
Ошибки пользователей
низкая
низкая
низкая
Неумышленное раскрытие конфиденциальной
информации сотрудниками компании
средняя
низкая
низкая
Нецелевое использование компьютерного оборудования
и сети Интернет сотрудниками организации
низкая
низкая
низкая
низкая
низкая
Разрушение данных по причине системного сбоя или
ошибки ПО, использование не протестированного ПО
низкая
низкая
низкая
низкая
Нарушение целостности систем и данных,
неумышленная модификация системной
конфигурации, файлов данных, баз данных, отчетов в
результате ошибок технического персонала
низкая
низкая
низкая
низкая
низкая
3. Угрозы, обусловленные естественными причинами
Пожар
низкая
низкая
низкая
средняя
Разрушение оборудования или носителей
низкая
низкая
низкая
Технические неисправности сетевых компонентов
высокая
средняя
1.2.4. Оценка существующих и планируемых средств защиты
Техническая архитектура (Рисунок 2) ООО «Воки-Токи» представляет
собой совокупность используемых на предприятии технических средств:
Сервера (Windows Server 2012 - 6 шт, linux CentOS 6.3 2 шт), рабочие станции
пользователей (70 ПК), маршрутизаторы TL-ER6120, коммутаторы DGS-1500-
52. Указанные технические средства полностью справляются с возложенными на
них задачами, обеспечивая пользователям полноценную рабочую среду и каналы
передачи данных.[24]
Для организации рабочего процесса в зависимости от специфики
обязанностей сотрудников на компьютерах пользователей используются
следующие программные средства:
ОС Windows 8
Microsoft Office 2010 sp2
Антивирус Drweb 9.0
Архиватор 7 zip 9.20
Xnview
Adobe reader 11
WinDjView-2.0.2
В настоящий момент в ООО «Воки-Токи» реализована локальная
вычислительная сеть с предоставлением доступа к сети интернет. Сеть
объединяет 70 компьютеров пользователей и 8 серверов. Для организации
бесперебойного доступа к серверам реализовано резервирование канала
передачи данных. Структура сети
Для телефонных разговоров используется мини-АТС Panasonic KX-
TD1232, установленная в серверном помещении организации.
Поддержание работоспособности сети и проведение сервисных
мероприятий осуществляется двумя отделами: Отделом технического
обеспечения и отделом информационного обеспечения.
35
35
intenet
Маршрутизатор
Коммутатор
Коммутатор
Коммутатор
Сервер БД Linux Cent os 6 Mysql
Сервер Электронной почты Win server 2012
Сервер БД 1с 8.2 Mssql 2012 win server 2012
Сервер приложений 1с 8.2 win server 2012
Сервер Active Directory + сервер win server 2012
Резервный
Сервер Active Directory +Фаил сервер win server 2012
Сервер терминалов win server 2012
Сервер терминалов win server 2012
Мини-АТС
Городская АТС
Телефоны
сотрудников
Персональные компьютеры
Ноутбуки
Сетевые принтеры
Коммутатор
Рисунок 1.5 – Схема технической архитектуры предприятия.
Неполная программная архитектура предприятия представлена на рисунке 1.6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран