Диплом: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Автоматизированные средства управления политикой безопасности
Принципиальная
сеть
характеристика
быть
таких продуктов – это
ясно
выработка
быть
единой политики
курс
для
этап
данного
куда
типа устройств, сегмента
тоже
сети,
операционной системы, группы пользователей и применение
опыт
этой политики
курс
в корпоративной сети.
Наличие
опыт
автоматизированных средств управления
итог
политикой
безопасности
база
подразумевает присутствие
опыт
следующих факторов:
Развитой инфраструктуры безопасности, т.к. данное
цена
программное
цена
обеспечение
опыт
должно
чтоб
управлять именно
чтоб
имеющимися
сбор
механизмами
тема
безопасности, иметь возможность общаться
сбор
с устройствами
тема
безопасности
база
для
этап
получения
итог
от них информации
семь
и направления
итог
им
управляющих действий. На текущий момент уровень развития
итог
системы
безопасности
база
не
рост
предоставляет возможности
база
внедрения
итог
таких
продуктов;
Квалифицированного
куда
персонала для
этап
управления
итог
безопасностью, т.к.
без детального
куда
представления
итог
принципов работы механизмов
безопасности
база
автоматизированное
цена
управление
опыт
безопасностью
бесполезно
чтоб
и рискованно. Таким образом, при
суть
расчете эффективности
база
относительно
чтоб
стоимости
база
необходимо
язык
учитывать затраты на
дело
обучение
опыт
сотрудника, выполняющего
куда
обязанности
база
администратора
есть
безопасности.
На данном уровне
рост
развития
итог
сети
база
и системы безопасности
база
в ЛВС на
дело
ООО "Сван-Софт" нет потребности
база
использования
итог
таких продуктов.
2.3.3 Технические методы защиты
Физическая защита
На предприятии
семь
действует пропускной режим, по
либо
которому
оформляются
сбор
соответствующие
опыт
документы на
дело
вход и выход. Проходная
сеть
оборудована
дело
турникетами, в зданиях находятся
сбор
вахтеры. Кроме того,
периметр предприятия
итог
проверяется
сбор
мобильными
тема
группами
тема
охраны. Таким
образом, сам доступ на
дело
предприятие
опыт
ограничен. План-схема
один
здания
итог
указана
дело
в приложении
семь
2.
23
Защита рабочих станций
Помещения, где
цель
установлены рабочие
опыт
станции
семь
различных категорий
пользователей, запираются
сбор
на
дело
ключ. В обеденный перерыв повышается
сбор
вероятность несанкционированного
куда
доступа в эти
база
помещения, так как не
рост
все
рабочие
опыт
закрывают свои кабинеты.
Защита кабельной системы
Лучший вариант защиты кабеля
этап
– это
ясно
короба, но, в принципе, подходит
любой другой способ, позволяющий скрыть и надежно
чтоб
закрепить провода.
Данный пункт на
дело
ООО "Сван-Софт" реализован на
дело
достаточно
чтоб
высоком
уровне. Кабель хорошо закреплен, расположен довольно
чтоб
высоко, убран в
короба.
Защита сервера
Серверное
цена
помещение
опыт
предназначено
чтоб
для
этап
размещения
итог
серверов,
активного
куда
сетевого
куда
оборудования, а так же
счет
рабочих станций с целью
защиты информации
семь
от утечки
курс
по
либо
цепям побочных электромагнитных
излучений и наводок и цепям электропитания, защиты оборудования
итог
от
воздействия
итог
внешнего
куда
высокочастотного
куда
импульса, а также
счет
защиты
оборудования
итог
и информации
семь
от несанкционированного
куда
доступа.
На сегодняшний день отсутствуют Государственные
факт
стандарты для
этап
серверных помещений, однако
лишь
актуальность защиты остается.
Сервер рекомендуется
сбор
устанавливать в отдельной комнате, доступ в
которую имеет строго
куда
ограниченный круг лиц [2]. На ООО "Сван-Софт" такая
сеть
возможность отсутствует, тем не
рост
менее, сервера
есть
представляют собой
физически
курс
защищенные
факт
объекты. Имеется
сбор
шкаф для
этап
сетевого
куда
оборудования, закрывающийся
сбор
на
дело
ключ. Корпус сервера
есть
опечатан. Все это
ясно
осложнит кражу или
явно
подмену информации
семь
даже
счет
в том случае, если
явно
злоумышленник проникнет в комнату, где
цель
расположена
дело
серверная.
Оборудование
опыт
серверного
куда
помещения
итог
с точки
курс
зрения
итог
безопасности
база
функционирования, выполнено
чтоб
на
дело
не
рост
достаточно
чтоб
высоком
уровне.
24
На текущий момент не
рост
применяются
сбор
такие
опыт
меры защиты, как
железные
факт
решетки
курс
и двери, кодовые
факт
замки
курс
и камеры видеонаблюдения,
которые
факт
будут постоянно
чтоб
вести
база
запись всего, что
ясно
происходит в ключевых
помещениях, в том числе в помещении
семь
сервера. Дверь в серверное
цена
помещение
опыт
не
рост
укреплена, закрывается
сбор
на
дело
один замок, охранная
сеть
сигнализация
итог
не
рост
установлена.
Оценивая
сеть
степень защищенности
база
от различных угроз, нельзя
недооценивать ущерб от тривиальной кражи сервера, учитывая
сеть
лишь стоимость
оборудования, но
чтоб
не
рост
утраченной информации. Поэтому физической защите
сервера, организации
семь
управления
итог
доступом в серверное
цена
помещение
опыт
необходимо
язык
уделить больше внимания.
Охранная и пожарная сигнализация.
Система
один
пожарной сигнализации
семь
установлена
дело
организацией
имеющей соответствующую лицензию и удовлетворяет как требованиям
нормативных документов и ГОСТов в области
база
организации
семь
пожарной охраны
объектов, так и требованиям обеспечения
итог
безопасности
база
организации. На
предприятии
семь
существует собственная
сеть
охранно-пожарная
сеть
служба.
25
2.4 Модель нарушителя
Нарушитель информационной безопасности
база
– физическое
цена
лицо,
субъект или
явно
пользователь системы, производящий несанкционированные
факт
или
явно
непреднамеренные
факт
действия
итог
над системой, способные
факт
привести
база
к потере
одной или
явно
более
план
характеристик информационной безопасности
база
системы.
Для
этап
описания
итог
категорий потенциальных нарушителей составим модель
нарушителя. Модель учитывает квалификацию, оснащенность, возможности
база
и
официальный статус в системе нарушителя.
Среди внутренних нарушителей на
дело
ООО "Сван-Софт" в первую очередь
можно
чтоб
выделить:
сотрудников, являющихся
сбор
непосредственными
тема
пользователями
тема
и
операторами
тема
ЛВС, в том числе руководителей различных уровней;
администратора
есть
вычислительных сетей;
прикладных программистов;
технический персонал по
либо
обслуживанию зданий: от уборщицы до
ремонтной бригады;
временных работников.
Среди причин, побуждающих сотрудников к неправомерным действиям,
можно
чтоб
указать следующие:
безответственность;
ошибки
курс
пользователей;
демонстрация
итог
своего
куда
превосходства
весь
(самоутверждение);
корыстные
факт
интересы пользователей системы;
недостатки
курс
используемых информационных технологий.
Группу внешних нарушителей могут составлять:
нарушители
явно
пропускного
куда
режима;
временные
факт
работники
курс
– маляры, отделочники
курс
и т.д.;
представители
явно
клиентов, гости;
студенты;
сотрудники
курс
органов ведомственного
куда
надзора
есть
и управления;
нарушители
явно
за пределами
тема
охраняемой территории.
26
Все внутренние
опыт
и часть внешних нарушителей имеют легальный доступ
на
дело
контролируемую территорию.
В таблице 2.2 представлена
дело
модель нарушителя, полученная
сеть
на
дело
основе синтеза формальной и неформальной моделей, согласно
чтоб
нормативным
документам ГТК.
Таблица 2.2 Модель нарушителя
Кате-
гория
Статус
Квалифика-
ция
Потенциальная
группа нарушителей
I
Легальный
пользователь
От низкой
до самой
высокой
Внутренние
опыт
и
внешние
опыт
пользователи
явно
ЛВС – операторы,
имеющие
опыт
ограниченный
доступ средствами
тема
ОС, СУБД и
приложениями.
II
Высокая
Программисты.
Имеют доступ,
ограниченный
средствами
тема
СУБД.
27
Кате-
гория
Статус
Квалифика-
ция
Потенциальная
группа нарушителей
III
Высокая
Пользователи
явно
АС,
наделенные
факт
полномочиями
тема
по
либо
управлению
системными
тема
ресурсами
тема
администраторы БД
и пользователи,
обладающие
опыт
неограниченными
тема
полномочиями.
IV
Высокая
Сотрудники,
осуществляющие
опыт
техническую
поддержку.
Специалисты
сторонних
организаций,
осуществляющих
поставку, монтаж и
ремонт
оборудования.
28
Кате-
гория
Статус
Квалифика-
ция
Потенциальная
группа нарушителей
V
Нелегальный
пользователь
Неквалифи-
цированный
Так называемые
факт
script-kiddies,
хакеры-дилетанты
VI
Высоко-
квалифици-
рованный
Профессиональные
факт
сетевые
факт
хакеры,
одиночки
курс
или
явно
группы хакеров.
29
Воздействие
опыт
нарушителей на
дело
системы возможно
чтоб
на
дело
следующих
этапах ее
план
жизненного
куда
цикла:
проектирования
реализации
сопровождения
эксплуатации
На этапе проектирования, реализации
семь
и сопровождения
итог
нарушителями
тема
могут быть администраторы БД, сети, программисты, а также
счет
все инженерно-
технические
опыт
работники, принимавшие
опыт
участие
опыт
в проектировании
семь
архитектуры системы, разработке, установке и настройке программно-
аппаратных средств.
На стадии
семь
эксплуатации
семь
нарушителями
тема
могут быть представители
явно
любой из приведенных в таблице 2.2 категорий.
Нарушитель может осуществлять воздействие
опыт
на
дело
следующие
опыт
компоненты системы:
программное
цена
обеспечение
опыт
(ОС, сервисное
цена
ПО и утилиты,
прикладное
цена
ПО);
узлы сети
база
(рабочие
опыт
станции, сервера);
коммуникационное
цена
оборудование
опыт
(маршрутизаторы, коммутаторы и
др.);
каналы связи и сообщения, передаваемые
факт
по
либо
сети
база
и содержащие
опыт
пользовательские
опыт
данные
факт
или
явно
управляющую информацию;
людей (пользователей, разработчиков, администраторов системы).
При
суть
этом воздействие
опыт
может осуществляться:
по
либо
внешним линиям связи
по
либо
внутренним линиям связи
с рабочих мест систем управления
по
либо
не
рост
декларируемым каналам доступа.
Воздействие
опыт
нарушителя
этап
может быть направлено
чтоб
на
дело
выявление
опыт
уязвимости, на
дело
внесение
опыт
уязвимости
база
и на
дело
активизацию (использование)
существующей в системе уязвимости.
30
Выявление
опыт
уязвимостей происходит путем сбора
есть
информации
семь
о
системе на
дело
всех стадиях ее
план
жизненного
куда
цикла.
Внесение
опыт
уязвимостей может быть преднамеренным и
непреднамеренным. Непреднамеренное
цена
внесение
опыт
уязвимостей происходит на
дело
этапе проектирования, реализации
семь
и сопровождения
итог
системы в результате
различного
куда
рода
этот
ошибок. Преднамеренное
цена
внесение
опыт
уязвимостей может
осуществляться
сбор
как на
дело
этапах проектирования, реализации
семь
и
сопровождения
итог
системы, так и на
дело
этапе эксплуатации
семь
путем принятия
итог
заведомо
язык
ошибочных решений или
явно
внедрения
итог
в компоненты системы
«люков», «закладок», «вирусов» и т. п.
Непосредственное
цена
использование
опыт
уязвимостей системы нарушителем
происходит на
дело
этапе эксплуатации.
2.5 Модель угроз
Для
этап
того
куда
чтобы понять, от чего
куда
необходимо
язык
защищать информацию,
следует ввести
база
понятие
опыт
угрозы. В соответствии
семь
с [3] «угроза безопасности
база
информации
семь
совокупность условий и факторов, создающих потенциальную
или
явно
реально
чтоб
существующую опасность, связанную с утечкой информации
семь
и/или
явно
несанкционированными
тема
и/или
явно
непреднамеренными
тема
воздействиями
тема
на
дело
нее».
Относительно
чтоб
вычислительной системы можно
чтоб
сказать, что
ясно
угроза
безопасности
база
информации
семь
это
ясно
возможное
цена
происшествие,
преднамеренное
цена
или
явно
нет, которое
цена
может оказать нежелательное
цена
воздействие
опыт
на
дело
активы и ресурсы, связанные
факт
с этой вычислительной
системой. Следовательно, существование
опыт
угрозы информационной
безопасности
база
еще не
рост
является
сбор
достаточным условием нарушения
итог
этой
безопасности. Тем не
рост
менее, факт возможного
куда
нарушения
итог
требует принятия
итог
мер защиты.
По цели
явно
воздействия
итог
различают три
суть
основных типа угроз:
относящиеся
сбор
к нарушению конфиденциальности
база
информации;
относящиеся
сбор
к нарушению целостности
база
информации;
относящиеся
сбор
к нарушению доступности
база
информации.
31
Угроза нарушения конфиденциальности (раскрытия) информации
семь
заключается
сбор
в том, что
ясно
информация
итог
становится
сбор
известной не
рост
полномочному на
дело
это
ясно
лицу. В терминах компьютерной безопасности
база
угроза
раскрытия
итог
имеет место
ясно
всякий раз, когда
этот
получен несанкционированный
доступ к некоторой секретной информации, хранящейся
сбор
в вычислительной
системе или
явно
передаваемой от одной системы к другой. Иногда
этот
в связи с
угрозой раскрытия
итог
используется
сбор
термин «утечка
быть
информации».
Угроза нарушения целостности информации
семь
включает в себя любую
возможность несанкционированного
куда
изменения
итог
информации, хранящейся
сбор
в
вычислительной системе или
явно
передаваемой из одной системы в другую.
Целостность информации
семь
может нарушиться
сбор
как вследствие
опыт
ее
план
преднамеренного
куда
изменения
итог
нарушителем, так и в результате случайной
ошибки. Угроза нарушения
итог
целостности
база
в общем случае относится
сбор
не
рост
только
лишь
к данным, но
чтоб
и к программам. Это
ясно
позволяет рассматривать угрозу
нарушения
итог
целостности
база
программного
куда
обеспечения
итог
как частный вопрос,
связанный с угрозами
тема
нарушения
итог
целостности.
Угроза нарушения доступности (отказа в обслуживании) – возможность
блокирования
итог
доступа к некоторому ресурсу вычислительной системы, которая
сеть
может быть реализована
дело
в результате, как умышленных действий
нарушителя, так и совокупности
база
случайных факторов. Блокирование
опыт
может
быть постоянным, так что
ясно
запрашиваемый ресурс никогда
этот
не
рост
будет получен
авторизованным пользователем, или
явно
оно
чтоб
может вызвать только
лишь
задержку
запрашиваемого
куда
ресурса, достаточно
чтоб
долгую для
этап
того, чтобы он стал
бесполезным (ресурс исчерпан).
Вопросы защиты от угрозы нарушения
итог
доступности
база
связаны с
вопросами
тема
надежности
база
систем. При
суть
разработке систем обычно
чтоб
принимается
сбор
во
хотя
внимание
опыт
поведение
опыт
системы, соответствующее
план
ее
план
нормальному использованию. Однако
лишь
нарушитель может использовать
систему нестандартным образом, что
ясно
может вызвать ее
план
некорректную работу
(и как следствие
опыт
ее
план
возможную недоступность для
этап
авторизованных
пользователей).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран