Диплом: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Необходимо
язык
отметить, что
ясно
в настоящее
план
время
фонд
проблемы защиты от
угроз нарушения
итог
целостности
база
информации
семь
и нарушения
итог
доступности
база
стоят не
рост
менее
план
остро, чем проблемы защиты от угрозы раскрытия.
Защиту от угроз нарушения
итог
целостности
база
и раскрытия
итог
информации
семь
обычно
чтоб
рассматриваются
сбор
отдельно
чтоб
от защиты от угрозы нарушения
итог
доступности. Если
явно
данные
факт
свойства
весь
рассматривают совместно, то
ясно
пропадает достоверность рассмотрения.
Опасные
факт
воздействия
итог
можно
чтоб
разделить на
дело
случайные и
преднамеренные.
Причинами
тема
случайных воздействий могут быть:
аварийные
факт
ситуации
семь
из-за стихийных бедствий и отключения
итог
электроэнергии;
отказы и сбои аппаратуры;
ошибки
курс
в программном обеспечении;
ошибки
курс
в работе обслуживающего
куда
персонала и пользователей;
помехи в линии
семь
связи из-за воздействия
итог
внешней среды.
Все угрозы делятся
сбор
на
дело
две группы: внутренние и внешние.
Внутренние
опыт
угрозы инициируются
сбор
персоналом объекта, на
дело
котором
установлена
дело
система, содержащая
сеть
информацию, подлежащую защите. Из-за
неудовлетворительной зарплаты или
явно
отношения
итог
руководства, отдельные
факт
сотрудники
курс
с высоким уровнем самооценки
курс
могут предпринять действия
итог
по
либо
выдаче информации
семь
лицам, заинтересованным в её получении.
Внешние
опыт
угрозы возникают благодаря непосредственной деятельности
база
недобросовестных конкурентов, преступных элементов, иностранных
разведывательных служб, из-за неумелой постановки
курс
взаимоотношений с
представителями
тема
государственных структур, общественных организаций,
средств массовой информации. Действия
итог
извне
рост
могут быть направлены на
дело
пассивные
факт
носители
явно
информации
семь
следующими
тема
способами:
похищение
опыт
или
явно
снятие
опыт
копий с различных носителей информации;
снятие
опыт
информации
семь
в процессе коммуникации;
снятие
опыт
информации
семь
в процессе её передачи по
либо
сети
база
связи;
уничтожение
опыт
информации
семь
или
явно
повреждение
опыт
ее
план
носителей;
33
случайное
цена
или
явно
преднамеренное
цена
доведение
опыт
до сведения
итог
конку-
рентов документов и материалов, содержащих секретную информацию.
Действия
итог
извне
рост
могут быть также
счет
направлены на
дело
персонал ком-
пании
семь
и выражаться
сбор
в формах подкупа, угроз, шантажа, выведывания
итог
с
целью получения
итог
информации, переманивания
итог
ведущих специалистов на
дело
конкурирующую фирму и т. п.
Внешние
опыт
угрозы (в случае коммерческой информации), как правило,
выступают в форме промышленного
куда
шпионажа. По данным американских
исследователей, 44% предпринимателей в США не
рост
скрывают, что
ясно
готовы
прибегнуть к некорректным или
явно
незаконным действиям, чтобы узнать о
результатах исследований, проведенных конкурентами. Их число увеличивается
сбор
до 79%, если
явно
цель заключается
сбор
в том, чтобы, не
рост
обладая
сеть
особыми
тема
знаниями, обосноваться
сбор
на
дело
рынке, где
цель
господствует конкурент [5].
На основании
семь
анализа безопасности
база
существующей ЛВС на
дело
предприятии
семь
можно
чтоб
выделить следующие
опыт
основные
факт
атаки:
Атаки на средства аутентификации. Эти
база
атаки
курс
в случае
рассматриваемой АС могут основываться
сбор
на
дело
уязвимых способах хранения
итог
паролей, как системой, так и пользователями, системной политике работы с
паролем. Способы хранения
итог
паролей зависят от системы и не
рост
могут быть
изменены. Методы защиты: своевременная
сеть
установка
быть
возможных обновлений
от производителя, защита
тоже
архивных копий файлов паролей.
Уязвимость системной политики
курс
паролей зависит от настройки,
установленной администратором. Существующая
сеть
политика
быть
безопасности
база
допускает неограниченное
цена
число попыток ввода
этот
без блокировки, длительное
цена
время
фонд
действия
итог
пароля, не
рост
подразумевает блокировки
курс
учетной записи
при
суть
отсутствии
семь
входа
этот
в течение
опыт
длительного
куда
срока. Большинство
хотя
паролей очень легко
лишь
подобрать, либо вовсе отсутствуют.
Меры защиты должны быть как организационные: контроль
физического
куда
доступа, проверка
быть
и обучение
опыт
пользователей обращению с
паролями, регламентирование
опыт
политики
курс
паролей, как составной части
база
политики
курс
безопасности, так и программные
факт
задание
опыт
жестких правил при
суть
администрировании.
34
Атаки класса «повышение привилегий» могут быть выполнены как
локальным, так и удаленным пользователем. При
суть
их реализации
семь
используются
сбор
уязвимости
база
проектировании
семь
ОС, СУБД, основанные,
например, на
дело
несовершенстве механизма
один
обмена
дело
сообщениями
тема
Windows,
принципах технологии
семь
Windows API и т.д. Количество
хотя
обнаруженных
уязвимостей в ОС Windows 2010, используемых на
дело
ООО "Сван-Софт",
постоянно
чтоб
растет. Информация
итог
о них свободно
чтоб
представлена
дело
в Интернет,
воспользоваться
сбор
ей могут пользователи
явно
высокой и средней квалификации
семь
при
суть
наличии
семь
определенной цели
явно
или
явно
простого
куда
любопытства. При
суть
анализе ЛВС было обнаружено
чтоб
несколько
лишь
рабочих мест, привилегии
семь
которых были
явно
завышены.
Социальная инженерия. Методы социальной инженерии
семь
используются
сбор
обычно
чтоб
как один из этапов комплексной атаки
курс
(локальной,
удаленной) и подразумевают сбор сведений об информационной системе,
основанный на
дело
человеческом факторе. Она
дело
может быть осуществлена
дело
и
удаленно, но
чтоб
злоумышленнику необходим некий минимальный контакт с
субъектом системы, а именно
чтоб
пользователем. Методы социальной инженерии
семь
основаны на
дело
использовании
семь
психологических качествах человека, таких как
необоснованное
цена
доверие, лень, невнимательность, и прочих слабостей. Меры
защиты, в первую очередь, организационные.
Постороннее программное обеспечение. Это
ясно
может быть сознательно
чтоб
установленное
цена
программное
цена
обеспечение, предназначенное
цена
для
этап
исследования
итог
или
явно
взлома
один
системы или
явно
неосознанно
чтоб
установленная
сеть
вредоносная
сеть
программа. В этой ситуации
семь
пользователь должен быть не
рост
только
лишь
предупрежден о возможном вреде, но
чтоб
и установлена
дело
ответственность, т.е. подготовлены соответствующие
опыт
нормативы по
либо
правилам работы и пользователи
явно
ознакомлены с ними. Большинство
хотя
дополнительных программных продуктов, используемых на
дело
предприятии,
разрабатывается, тестируется, устанавливается
сбор
и сопровождается
сбор
собственными
тема
программистами.
Угрозы нарушения физической защиты. Кража, повреждение
опыт
оборудования
итог
своего
куда
рода
этот
атаки
курс
на
дело
отказ в обслуживании. На
35
предприятии
семь
действует пропускной режим, в соответствии
семь
с которым
вносимые
факт
и выносимые
факт
предметы регистрируются
сбор
в журнале учета.
Вирусы и троянские программы. Возможными
тема
причинами
тема
потенциального
куда
успеха атаки
курс
вируса/троянской программы могут быть:
уязвимости
база
проектирования
итог
сервиса. Их трудно
чтоб
отследить,
администратору необходимо
язык
быть постоянно
чтоб
осведомленным о
новостях безопасности;
несвоевременное
цена
обновление
опыт
ПО;
ошибки
курс
конфигурации
семь
сервера, маршрутизатора;
загрузка
быть
пользователем постороннего
куда
программного
куда
обеспечения.
Уровень защиты от вирусов в ЛВС ООО "Сван-Софт" является
сбор
достаточно
чтоб
высоким. Из перечисленных причин наиболее
план
значимой является
сбор
наличие
опыт
уязвимостей ОС, межсетевых экранов. Вероятность таких угроз
практически
курс
невозможно
чтоб
оценить.
Атаки из Интернет (DOS-атаки, переполнение буфера и т.п.)
К причинам уязвимостей, используемых для
этап
реализации
семь
этих атак, кроме
перечисленных для
этап
вирусов и троянских программ, можно
чтоб
также
счет
добавить:
недостаточную информированность пользователей,
отсутствие
опыт
официального
куда
закрепления
итог
нормативными
тема
документами
тема
правил работы с Интернетом, обязанностей
администратора
есть
и других составляющих политики
курс
безопасности;
уязвимости
база
в программном обеспечении
семь
маршрутизатора;
ошибки
курс
администрирования;
ненадежность механизмов аутентификации, авторизации;
использование
опыт
методов социальной инженерии
семь
или
явно
подкуп
разработчика
быть
или
явно
администратора, обладающего
куда
правами
тема
доступа.
36
2.6 Анализ рисков
Анализ рисков - это
ясно
то, с чего
куда
должно
чтоб
начинаться
сбор
построение
опыт
любой системы информационной безопасности. Он включает в себя
мероприятия
итог
по
либо
обследованию безопасности, целью которого
куда
является
сбор
определение
опыт
того
куда
какие
опыт
ресурсы и от каких угроз надо защищать, а также
счет
в какой степени
итак
те или
явно
иные
факт
ресурсы нуждаются
сбор
в защите.
Для
этап
разработки
курс
эффективной и недорогой системы защиты должен
быть выполнен анализ риска, который определит необходимые
факт
затраты на
дело
средства
весь
обеспечения
итог
безопасности
база
для
этап
выполнения
итог
требований политики
курс
безопасности.
Наличие
опыт
угрозы необязательно
чтоб
означает, что
ясно
она
дело
нанесет вред.
Чтобы стать риском, угроза должна
дело
использовать уязвимое
цена
место
ясно
в
средствах обеспечения
итог
безопасности
база
системы.
Существует два
весь
фактора, определяющих величину уязвимости:
Первый фактор – возможный ущерб - последствия
итог
нарушения
итог
безопасности
база
того
куда
или
явно
иного
куда
элемента
тоже
информации. Устранение
опыт
последствий нарушения
итог
безопасности
база
может потребовать значительных
финансовых вложений, даже
счет
если
явно
пострадали
явно
некритические
опыт
сервисы.
Тем не
рост
менее, средства
весь
переноса риска
быть
(страхование
опыт
или
явно
пункты в
договорах) могут гарантировать, что
ясно
даже
счет
финансовые
факт
потери
суть
не
рост
приведут к кризису организации. Необходимо
язык
также
счет
учитывать политические
опыт
или
явно
организационные
факт
последствия
итог
реализации
семь
угроз безопасности.
Второй фактор - вероятность атаки или
явно
реальность возникновения
угрозы - связан с частотой реализации
семь
той или
явно
иной угрозы и определяется
сбор
на
дело
основании
семь
опыта
тоже
атак на
дело
ЛВС организации, а также
счет
анализа слабых
мест технической и организационной защиты.
При
суть
оценке возможного
куда
ущерба от реализации
семь
угроз учитывались
такие
опыт
факторы, как стоимость потерь при
суть
простое
цена
производства,
финансовые
факт
затраты на
дело
восстановление
опыт
объекта, зарплата
тоже
обслуживающего
куда
персонала и сотрудников.
Расчет риска
быть
происходит по
либо
следующей схеме:
Риск = Возможный ущерб * Вероятность атаки
37
Таблица 2.3 Определение возможного ущерба.
Величина
ущерба
Описание ущерба от утечки
0
Раскрытие
опыт
информации
семь
принесет ничтожный моральный и
финансовый ущерб организации
1
Основные
факт
финансовые
факт
операции
семь
и положение
опыт
на
дело
рынке не
рост
затронуты
2
Финансовые
факт
операции
семь
не
рост
ведутся
сбор
в течение
опыт
некоторого
куда
времени. За это
ясно
время
фонд
фирма
один
терпит убытки. Но положение
опыт
на
дело
рынке и число клиентов изменяется
сбор
минимально
3
Значительные
факт
потери
суть
на
дело
рынке и в прибыли. От фирмы уходит
часть клиентов
4
Потери
суть
значительные. Фирма
один
теряет положение
опыт
на
дело
рынке.
Для
этап
восстановления
итог
требуются
сбор
значительные
факт
финансовые
факт
вложения
итог
(займы)
5
Невосполнимый ущерб. Фирма
один
прекращает свое
цена
существование
Таблица 2.4 Определение вероятности атаки.
Вероятность
Средняя частота появления
0
Данный вид атаки
курс
отсутствует вообще
1
Реже, чем 1 раз в год
2
Около 1 раза в год
3
Около 1 раза в месяц
4
Около 1 раза в неделю
5
Ежедневно
Таблица 2.5. Определение риска.
Наименование
элемента
информации
Виды угроз
Оценк
а
ущерб
а
Оценк
а
вероят-
ности
Риск
38
Информация,
обрабатываемая
сеть
и хранимая
сеть
в
ЛВС
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
+ преодоление
опыт
защиты от НСД, кража носителей
3
1
3
2. Перехват информации
семь
при
суть
передаче по
либо
каналам связи
3
2
6
3. Перехват ПЭМИН
3
2
6
4. Разглашение
опыт
сотрудниками,
занимающимися
сбор
обработкой
информации
3
2
6
5. НСД посредством ЛВС со
стороны сотрудников, не
рост
занимающихся
сбор
обработкой
информации
3
3
9
6. Доступ злоумышленника
быть
извне
рост
к ресурсам ЛВС
3
1
3
Секретные
факт
ключи
шифрования
итог
и
ЭЦП
пользователей,
обрабатывающих
информацию
1. Атака
быть
по
либо
ЛВС
2
3
6
2.Разглашение
опыт
сотрудниками
2
2
4
База учетных
записей, паролей
пользователей
ЛВС
1. Атака
быть
по
либо
ЛВС извне
2
1
2
2. Попытки
курс
НСД сотрудниками
2
3
6
3. Разглашение
опыт
сотрудниками
2
2
4
Пароли
явно
локальных
пользователей
1. Атака
быть
по
либо
ЛВС извне
1
1
1
2. Попытки
курс
НСД внутренних
пользователей с целью повышения
итог
прав доступа
1
3
3
39
3. Разглашение
опыт
сотрудниками
1
2
2
Используемые
факт
средства
весь
защиты
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
и НСД к ресурсам
1
1
1
2. Разглашение
опыт
сотрудниками
1
2
2
Ключи к
лицензионному
ПО, информация
итог
о ПО,
используемом
организацией
1.Физическое
цена
проникновение
опыт
в
помещение
опыт
и НСД к ресурсам
2
1
2
2. Разглашение
опыт
сотрудниками
тема
2
2
4
Архивные
факт
данные
факт
организации.
1. Атака
быть
по
либо
ЛВС
3
2
6
2. Утрата
тоже
в результате
чрезвычайных обстоятельств
3
1
3
Исходя из таблицы определения
итог
риска, можно
чтоб
выделить следующие
опыт
основные
факт
виды угроз:
угроза разглашения
итог
сотрудниками
тема
предприятия;
попытки
курс
НСД сотрудникам предприятия;
ошибки
курс
и преднамеренные
факт
злоумышленные
факт
действия
итог
сотрудников.
В этих пунктах риск наиболее
план
высок, и затраты на
дело
его
куда
снижение
опыт
обойдутся
сбор
предприятию дешевле, чем устранение
опыт
последствий атак, или
явно
финансовых потерь в результате чрезвычайных происшествий.
Таким образом, приоритетными
тема
направлениями
тема
в разработке системы
безопасности
база
должны быть:
разработка
быть
и официальное
цена
утверждение
опыт
политики
курс
безопасности;
разработка
быть
документов, закрепляющих обязанности
база
сотрудников
по
либо
соблюдению политики
курс
безопасности, позволяющих привлечь к
ответственности;
усиление
опыт
физической защиты (особенно
чтоб
серверной);
40
Необходимо
язык
учитывать, что
ясно
некоторые
факт
риски, связанные
факт
с
техническими
тема
и программными
тема
средствами, могут быть уменьшены с
помощью организационных мер.
Однако
лишь
организационные
факт
меры играют существенно
чтоб
более
план
важную
роль и в среднем должны составлять более
план
60% усилий, направленных на
дело
обеспечение
опыт
информационной безопасности
база
[9]. Эффективность любых
самых сложных и дорогостоящих программно-технических механизмов защиты
может быть сведена
дело
к нулю, в случае игнорирования
итог
пользователями
тема
информационной системы элементарных правил парольной политики
курс
или
явно
нарушения
итог
сетевыми
тема
администраторами
тема
установленных процедур
предоставления
итог
доступа к ресурсам сети. Влияние
опыт
таких аспектов, как
злоумышленные
факт
действия, нерадивость, небрежность и халатностью
пользователей или
явно
персонала защиты практически
курс
невозможно
чтоб
избежать с
помощью технических средств. Для
этап
этого
куда
необходима
один
совокупность
организационно-правовых и организационно-технических мероприятий, которые
факт
исключали
явно
бы возможность возникновения
итог
опасности
база
для
этап
информации
семь
организации.
Организационные
факт
методы защиты можно
чтоб
рассматривать как
пограничную область информационной безопасности, охватывающую как
правовые, так и физические
опыт
меры защиты. Правовые
факт
меры обеспечения
итог
безопасности
база
и защиты информации
семь
являются
сбор
основой порядкам
деятельности
база
и поведения
итог
сотрудников предприятия
итог
и определяют меры их
ответственности
база
за нарушение
опыт
установленных норм. С другой стороны,
организационная
сеть
защита
тоже
подразумевает [1]:
охрану, режим, работу с кадрами, с документами,
использование
опыт
технических средств безопасности
база
и
информационно-аналитическую деятельность по
либо
выявлению
внутренних и внешних угроз, - поэтому она
дело
должна
дело
рассматриваться
сбор
в комплексе с физическими
тема
мерами
тема
защиты. При
суть
отсутствии
семь
надежной физической защиты становятся
сбор
неэффективными
тема
практически
курс
все известные
факт
меры обеспечения
итог
безопасности.
41
2.7. Обзор рынка программно-аппаратных средств защиты информации
2.7.1 Программно-аппаратные средства защиты информации от НСД
Рынок программно-аппаратных средств защиты информации
семь
от
несанкционированного
куда
доступа предоставляет большое
цена
количество
хотя
услуг.
На этом рынке работают такие
опыт
фирмы и организации
семь
как ОКБ «САПР», ТОО
«ИнфоКрипт ЛТД», ТОО «Коминформ», ГП НИИ «Масштаб», ООО «Анкад»,
ЗАО «Информзащита», ГУП «Спектр» и др. Можно
чтоб
выделить следующие
опыт
изделия, предлагаемые
факт
на
дело
этом рынке:
Средство защиты информации от НСД «Спектр-Z».
Система
один
Спектр-Z предназначена
дело
для
этап
защиты информации, хранимой
и обрабатываемой на
дело
автономных персональных компьютерах или
явно
рабочих
станциях локальной вычислительной сети, функционирующих под управлением
операционной системы Windows 95/98/7.
К отличительным особенностям системы относят:
надежное
цена
функционирование
опыт
во
хотя
всех режимах операционной
системы;
работа
тоже
на
дело
различных по
либо
классу ПЭВМ типа IBM PC;
высокое
цена
быстродействие;
возможность настройки
курс
на
дело
любой уровень защищенности;
полностью закрытая
сеть
рабочая
сеть
среда
этот
компьютера
есть
от программных
закладок, и противодействие
опыт
компьютерным вирусам;
способы преобразования
итог
информации
семь
защищены патентами
тема
России;
многоуровневую систему защиты.
Согласно
чтоб
встроенной в «Спектр-Z» технологии
семь
прозрачной защиты,
для
этап
пользователя
этап
не
рост
меняется
сбор
привычная
сеть
среда
этот
его
куда
работы и он не
рост
испытывает неудобств, вызванных функционированием защитных средств.
Защита
тоже
от загрузки
курс
ОС в обход СЗИ НСД также
счет
не
рост
требует
дополнительных аппаратных средств. Может быть организована
дело
работа
тоже
пользователя
этап
только
лишь
с заданным множеством дискет, сформированных
администратором безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран