Диплом: Модернизация антивирусной защиты в ООО "Воки-Токи"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
36
Интернет
Интернет
Данные пользователей,
политика безопасности,
разграничение прав доступа
Контроллер домена
Windows Server 2012
Сервер приложений
Windows Server 2012
Сетевая часть 1С
8.2 Бухгалтерия
Файловый сервер
Windows Server 2012
Ресурсы,
открытые для
общего доступа
TCP
TCP
Почтовый сервер
Windows Server 2012
Сервер терминалов
Windows Server 2012
Рабочие места бухгалтерии
Windows 8
MS Office
2010
Ms Outlook
2010
1C
Бухгалтерия
8.2
Google
Chrome 70.1
Рабочие места отдела
проектов
Windows 8
MS Office
2010
MS Outlook
2010
КОМПАС 3D
V13
Google
Chrome 70.1
TCP
POP3
POP3
TCP
TCP
Рисунок 1.6 – Основная часть программной архитектуры предприятия.
Исходя из программной архитектуры предприятия стоит отметить, что в
качестве серверов баз данных используются платформы MS Windows Server
2012 и Linux Cent OS установленными на них MS SQL Server и MySQL
соответственно. Для сервера терминалов, почтового сервера и контроллера
домена используются MS Windows Server 2012.
С целью резервирования доступа пользователей к рабочей среде и
передаваемой информации установлены резервные сервера, играющие роли
контроллера домена и сервера терминалов. С аналогичной целью в серверной
стойке установлены три источника бесперебойного питания APCAPC Smart-UPS
RT SUA5000RMI5U.
37
37
В настоящий момент в организации введены следующие меры, связанные
с защитой информации:
введен пропускной режим на территорию предприятия;
разработаны правила противопожарной безопасности, внедрены
системы противопожарной безопасности;
в должностных инструкциях сотрудников перечислены пункты,
связанные с неразглашением корпоративной информации и тайны;
внедрено положение о конфиденциальном документообороте;
обязательно установлено антивирусное ПО на рабочих местах
сотрудников;
внедрено разграничение прав доступа и парольная защита учетных
записей на контроллере домена.
Основные особенности политики безопасности, связанные с
разграничением прав доступа и использованием контроллера домена
соответствуют основным возможностям серверной ОС: Каждый сотрудник,
работающий за ПК, имеет свою учетную запись в домене. Помимо основных
параметров, таких как логин и пароль для доступа в систему, в неё включаются
сведения о пользователе, такие как ФИО, членство в группах, ограничения и
разрешения в доступе к ресурсам сети.
При начале работы за ПК каждый пользователь обязан ввести свои
учетные данные, чтобы получить доступ к рабочей среде. После ввода этих
данных они проверяются сервером в базе данных учетных записей и в случае
нахождения соответствия, пользователь может продолжить работу на
компьютере.
При этом операционной системой ведется журнал всех основных действий
пользователей, связанных работой в домене.
Схема размещения датчиков и камер видеонаблюдения в корпусах офиса
показана на рисунке 4.
38
38
Бухгалтерия Менеджеры
Рук. отдела
телемаркетин
га
Рук. отдела
сопровожден
ия
Рук. Отдела
продаж
Коридор
Руководитель
офиса
Секретарь
Склад
Кладовщики
Зав.
склада
Серверная
Датчик
AirDefense
Датчик
AirDefense
Датчик
AirDefense
Датчик
AirDefense
Датчик
AirDefense
Датчик
AirDefense
Рук.
департамента
продаж и
сопровождения
Консультанты
Внедренцы-
программисты
Рук. отдела
внедрения
IT-отдел
Отдел
кадров
Коридор
ВК
ВК
ВК
ВК
ВК
ВК
ВКВК
ВК
ВК
ВК
ВК
ВК
ВК
Вход в здание
Вход в здание
Рисунок 1.7 – Схема размещения датчиков движения и камер видеонаблюдения
Radmin – применяется для удаленного администрирования ПК для
платформы Windows. Наряду с поддержкой модели безопасности NT и
локализацией на любые языки возможна работа в режимах обмена файлами и
Telnet, что позволяет рассматривать Radmin как интегрированное решение для
удаленного управления организацией любого масштаба.
Для обеспечения сетевой безопасности используются следующие
средства:
ограничение доступа в интернет и во внутреннюю сеть;
антивирусная фильтрация;
контроль содержания трафика;
39
39
Локальная безопасность обеспечивается осуществлением следующих
мероприятий:
антивирусный контроль;
защита персональным файрволом;
резервирование данных;
протоколирование доступа.
В настоящее время в компании используются следующие программные
средства обеспечения информационной безопасности:
Встроенные в маршрутизатор брандмауэры;
Антивирусный комплекс;
Стандартные средства операционных систем аутентификации и
разделения доступа пользователей.
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.7.
Таблица 1.7 – Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
Защита информации и сведений, являющихся
коммерческой тайной или секретной информацией;
Выполнено частично
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны и секретной информации;
Выполнено частично
организация специального делопроизводства,
исключающего несанкционированное получение сведений,
являющихся коммерческой тайной и секретную
информацию;
Выполнено частично
40
40
Продолжение таблицы 1.7
1.2.5. Оценка рисков
В настоящее время организации для ведения своей деятельности все
больше используют информационные системы. Они затрагивают практически
все бизнес-процессы предприятия и являются основой для взаимодействия и
оперативного управления. Отказ от бумажных носителей, а также переход к
электронным системам учета и распределения ведет за собой новый риск потери
возможности использования активов, которые являются для организации
основным средством получения прибыли. Принятые нормативные документы в
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну и секретную информацию;
Не выполнено
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях;
Выполнено
частично
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
Не выполнено
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
Выполнено
полностью
обеспечение защиты и шифрования системы передачи
информации, составляющей коммерческую тайну и
секретную информацию
Не выполнено
41
41
виде международных стандартов и Гостов для обеспечения менеджмента
информационной защиты активов помогают организациям уменьшить риски, с
которыми они сталкиваются при использовании таких систем. Следует
учитывать, что риск никогда не устраняется полностью. [1]
В общем случае под риском понимают способность конкретной угрозы
использовать уязвимости одного или нескольких видов активов для нанесения
ущерба информации. Угроза или группа возникающих угроз могут использовать
одну или группу уязвимостей. [1]
Уязвимость же трактуется как слабость актива или нескольких видов
активов, которые могут быть использованы одной или более угрозами. [1]
Рассмотренные понятия в рамках государственного стандарта
подразумевают с одной стороны слабо защищенные активы предприятия так и с
другой стороны возможность намеренного действия направленного на
повреждение актива организации при наличии уязвимостей. Уязвимость сама по
себе не причиняет ущерб данным пока это не будет условием для воздействия на
актив. Так же есть активы, которые имеют приоритеты по отношению к другим.
В рамках оказываемых услуг одним из активов, который является по сути
основным видом получения прибыли это товар, переданный на ответственное
хранение и транспортировку до точки продажи. Для обеспечения безопасности
продукции используется система менеджмента в рамках которой происходит
внедрение и поддержка программ предварительных условий (ППУ). В
частности, для транспортировки и хранения в пищевой цепи и оказания помощи
в борьбе с опасностями для пищевых продуктов действует ППУ по безопасности
пищевой продукции для перевозки и хранения NTA8059. Документ лежит в
основе для внедрения требований, указанных в NEN-EN-ISO 22000. Эти
документы содержат перечень требований к объектам, где планируется
размещение продукции: внешняя планировка, оборудование, качество воздуха,
спец одежда, очистка, дезинфекция помещений, а также требования по контролю
компьютерных систем обеспечивающие технологические процессы. Применение
международных стандартов и сертификация складских комплексов,
повышающие имидж, является необходимым условиям по хранению и
транспортировке грузов.
42
42
Анализ рисков безопасности продукции на данном предприятии
производится руководителями на основе данных, полученных от специалиста по
качеству. Специалист по качеству делает оценку рисков с помощью проведения
внутренних аудитов каждый квартал по средством оформления Чек-лист
осмотра с целью обеспечения руководства объективной и своевременной
информацией о степени соответствия деятельности в системе менеджмента
качества и ее результатов установленным требованиям. Внутренний аудит
проводится для того, чтобы установить, что система менеджмента качества
соответствует требованиям нормативных документов и договоров с клиентами.
Аудиту подлежат следующие процессы:
Прием, хранение, отгрузка продукции на склад (со склада);
Операции по ручным манипуляциям с продукцией;
Обращение с бракованной, задержанной продукцией, управление
возвратами продукции;
Реализация основных документированных процедур;
Проведение инструктажа работников;
Ресурсное и информационное обеспечение;
Управление персоналом
Управление инфраструктурой и производственной средой;
Прослеживаемость камерами
Защита продукции, биотерроризм и биобдительность
ХАССП и мониторинг ККТ/КТ
Так же в рамках одной из сертификаций проводится 1 раз в год оценка
уязвимости продукта - Food Defense (Программа защиты пищевых продуктов). В
рамках которых проводится оценка по 8 параметрам:
1. Меры контроля физического проникновения
2. Движение потоков
3. Система безопасности – сотрудники
4. Управление запасами
5. Процессы
6. Информационная безопасность
43
43
7. Управление системой Food Defense
8. Дополнительные требования
В Информационной безопасности осуществляется проверка по
следующим требованиям:
доступ к изменению параметров в системах, в том числе по
прослеживаемой
существует процесс мониторинга систем ИТ безопасности
удаленный процесс работы с ИТ всегда находится под контролем
существует управление системами back-up
серверные защищены от проникновения, входы снабжены системой
видеонаблюдения
существует источник резервного питания на случай отключения
электричества
ограничен доступ к изменению параметров по прослеживаемой
системе и для изменения статуса продукта
доступ к ИТ защищен паролем и логином
разработана система предупреждения неавторизованного входа в
ИТ системы
разработана система информирования в случае нарушения ИТ
безопасности
Представленные системы оценки рисков безопасности продукции и
анализа не имеет комплексного подхода к решению обеспечения
информационной безопасности предприятия, а отвечает лишь отдельным
критериям.
Анализ рисков информационной безопасности в компании Воки-Токи
необходим для определения важности активов и приоритет по отношению к
другим активам при создании комплексного подхода внедрения
информационной безопасности на предприятии.
Для оценки рисков необходимо произвести анализ таблицы 1.6. При этом
необходимо учитывать не только компоненты информационной системы
предприятия, но и персонал, а также техническую структуру ИС предприятия.
44
44
Данная оценка производится с применением ценовой шкалы оценки, где
каждому активу в соответствие приводится возможность возникновения
определенных угроз. Для базовой оценки, как правило используют
трехуровневую шкалу оценки, содержащую низкий, средний и высокий уровни
критичности.
Принципы оценки критичности каждого указанного актива:
1. Информационные активы (или виды информации) оцениваются с точки
зрения нанесения компании ущерба в зависимости от их раскрытия,
модификации или недоступности в течение определенного времени;
2. ПО, материальные ресурсы и сервисы оцениваются с точки зрения их
доступности или работоспособности.
3. Сотрудники компании оцениваются в соответствии с уровнем их
доступа к информационным ресурсам, а также их опытом, квалификацией и
должностными обязанностями.
4. В качестве репутации компании оценивается ущерб репутации, который
может быть получен в случае нарушения безопасности информационной
безопасности.
Оценка риска представляет собой оценку соотношения потенциальных
негативных воздействий на деловую деятельность в случае нежелательных
инцидентов и уровня оцененных угроз и уязвимых мест. Риск фактически
является мерой незащищенности системы и связанной с ней организации.
Величина риска зависит от следующих факторов:
- ценности активов;
- угроз и связанной с ними вероятности возникновения опасного для
активов события;
- легкости реализации угроз в уязвимых местах с оказанием
нежелательного воздействия;
- существующих или планируемых средств защиты, снижающих степень
уязвимости, угроз и нежелательных воздействий. [30]
45
45
Таблица 1.8 – Результаты оценки рисков информационным активам
организации
Риск
Актив
Ранг риска
Кража
Сервера
6
Несанкционированный доступ
БД
6
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
БД
6
Сбои / ошибки
БД
6
Несанкционированный доступ
Сервера
5
Сбои / ошибки
Сервера
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
БД
5
Сбои / ошибки
ПО
5
Отсутствие надзора за работой лиц,
приглашенных со стороны, или за работой
уборщиц
Документы
5
Кража
ПК
5
Несанкционированный доступ
ПК
5
Сбои / ошибки
ПК
5
Несанкционированный доступ
ПО
4
Несанкционированный доступ
Документы
4
Сбои / ошибки
Документы
4
Следует учитывать, что риск никогда не устраняется полностью.
Принятие остаточного риска является частью заключения о соответствии
уровня безопасности потребностям организации. Руководство организации
должно быть поставлено в известность обо всех остаточных рисках, их
опасных последствиях и вероятности возникновения инцидентов. Решение
о принятии риска должно приниматься специалистами, имеющими право

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран