Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
Пользователь информационных услуг обязан строго фиксировать и
сообщать обо всех замеченных или предполагаемых уязвимых местах средств
защиты по отношению к системам или услугам, а так же сообщить об этом
непосредственным руководителям, и как можно быстрее. Пользователь должен
знать, что ни при каком обстоятельстве он не должен предпринимать
самостоятельных попыток проверять слабое место, вызывающее подозрение.
Это требуется в целях его же защиты, поскольку его действие по проверке
слабого места может быть интерпретировано как потенциальные
злоупотребления.
В ходе проверок будут предоставлены заключения в письменной форме, с
перечнем всех найденных и оцененных уязвимостей, для определения
суммарных оценок рисков, которые подразумевает в дальнейшем выбор
комплекса мер по защите данных.
1.2.3 Оценка угроз активам
Оценка угроз активам является следующим шагом вслед за оценкой
уязвимости этих же активов в детальном анализе риска. Угрозы будут выявлены
в ходе внутреннего аудита, который утвержден в письменном положении об
информационной безопасности в лице высшего управляющего звена
организации - директора, и возложенные обязанности по проведению
внутреннего аудита на системного администратора.
Угрозы (потенциальные возможности неблагоприятных воздействий)
обладают способностью нанесения ущерба системам информационных
технологий и их активам. Если эти угрозы реализуются, они могут
взаимодействовать с системами и вызывать нежелательные инциденты, которые
окажут неблагоприятные воздействия на систему. В основе угрозы могут лежать
как природные, так и человеческие факторы; они могут быть реализованы
случайным или преднамеренным образом. Источники как случайной, так и
преднамеренной угрозы должны идентифицироваться, а вероятности их
реализации - оценены. Важно не упускать из виду ни одной из возможных угроз,
так как в результате возможно нарушение функционирования или появление
22
уязвимости систем обеспечения безопасности. Исходные данные для оценки
угрозы необходимо получить от владельца или пользователя актива, служащих
отдела кадров, специалиста по разработке оборудования и информационных
технологий, а также лица, отвечающего за реализацию защитных мер в
организации.
Классификация возможности реализации угрозы (атаки), представляет
собой совокупности возможных вариантов действия источников угрозы
определенными методами реализации с применением уязвимостей, которые
приведут к реализации цели атак. Цель атак может и не совпасть с целями
реализации угрозы и может направляться на получение промежуточных
результатов, необходимых для достижения в будущем реализации угроз. В
случае таких несовпадений атаку рассматривают как «подготовку к
совершению» противоправных действий. Результатами атак являются
последствия, которые станут реализацией угроз или будут способствовать таким
реализациям.
Существует достаточно большое число разноплановых угроз безопасности
информации различного генезиса. Применяется много разнообразных видов
классификаций, где в качестве критерия деления применяют виды порождаемой
опасности, степень злого умысла, источника появления угрозы и т.д. Далее
опишем наиболее простую систему классификации угроз:
Естественная угроза. Вызвана воздействием на элемент объективным
физическим процессом или стихийным, природным явлением, независящих
от человека;
Искусственная угроза. Вызвана деятельностью людей. Среди
искусственных угроз, исходя из мотиваций действия, могут быть выделены:
непреднамеренная (неумышленная, случайная) угроза, вызванная
ошибкой в проектировании защищаемого элемента, ошибкой в
программном обеспечении, ошибкой в действии персонала и т.п.;
преднамеренная (умышленная) угроза, связанная с корыстным мотивом
человека (злоумышленника).
В ходе проверки будет предоставлено заключение в письменной форме, с
перечнем всех найденных и оцененных угроз, для определения суммарной
23
оценки риска, который подразумевает в дальнейшем выбор комплекс мер по
защите информации. Результат оценки угрозы активам ООО «Арсенал»
представим в таблице 6.
24
Таблица 6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Информа-
ционные
активы об
оказанных
услугах
Информаци-
онные активы
по вопросам
обеспечения
безопасности
Сведения
с чисто
деловым
характе-
ром
Информа-
ционные
активы по
торгово-
экономичес-
ким
вопросам
Услуги
органи-
зации
Оборудо-
вание
Информа-
ционный
актив по
организа-
ционно-
управлен-
ческой
деятельности
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Намеренное
повреждение
низкий
низкий
низкий
низкий
низкий
низкий
низкий
Нелегальное
проникновение
злоумышленников
под видом
санкционированных
пользователей
высокий
высокий
высокий
высокий
средний
средний
Несанкцион.
импорт/экспорт
программного
обеспечения
низкий
низкий
низкий
низкий
низкий
низкий
угроза
столкновения с
вредоносным
программным
обеспечением
данных
низкий
низкий
низкий
низкий
средний
низкий
25
Группа угроз
Содержание угроз
Информа-
ционные
активы об
оказанных
услугах
Информаци-
онные активы
по вопросам
обеспечения
безопасности
Сведения
с чисто
деловым
характе-
ром
Информа-
ционные
активы по
торгово-
экономичес-
ким
вопросам
Услуги
органи-
зации
Оборудо-
вание
Информа-
ционный
актив по
организа-
ционно-
управлен-
ческой
деятельности
Перехват
информации
высокий
высокий
средний
средний
средний
Изменение смысла
переданной
информации
данных
высокий
средний
высокий
средний
средний
2. Угроза, обусловленная случайными действиями пользователя
Ошибка при
обслуживании
низкий
низкий
низкий
низкий
низкий
низкий
Аппаратные отказы
низкий
низкий
низкий
низкий
низкий
средний
низкий
Ошибки оператора
данных
средний
средний
средний
средний
низкий
средний
средний
Технические
неисправности
сетевых
компонентов
низкий
низкий
низкий
низкий
низкий
низкий
сбои в
функционировании
услуг связи данных
данных
средний
низкий
средний
средний
низкий
средний
3. Угроза, обусловленная естественными причинами (природный, техногенный фактор)
Колебания
напряжения
низкий
низкий
низкий
низкий
низкий
низкий
26
Группа угроз
Содержание угроз
Информа-
ционные
активы об
оказанных
услугах
Информаци-
онные активы
по вопросам
обеспечения
безопасности
Сведения
с чисто
деловым
характе-
ром
Информа-
ционные
активы по
торгово-
экономичес-
ким
вопросам
Услуги
органи-
зации
Оборудо-
вание
Информа-
ционный
актив по
организа-
ционно-
управлен-
ческой
деятельности
ухудшения
состояния
запоминающей
среды данных
низкий
27
1.2.4 Оценка существующих и планируемых средств защиты
Информационная система рассматриваемой нами организации
представляет собой совокупность рабочих станций и серверов, объединенных в
единую локальную сеть. Данные хранятся и обрабатываются как на рабочих
станциях, так и на файловом сервере.
Локальную вычислительную сеть (ЛВС) создают с учетом единых
концептуальных положений, которые лежат в основе построения современных
вычислительных сетей связи организации. Основой такого положения в первую
очередь является применение общих принципов построения и однородного
активного сетевого оборудования. В сетевой структуре компании имеется
несколько достаточно выраженных уровней иерархии. ЛВС создается на базе
стандарта Еthеrnеt 10/100 Bаsе-T. Данный стандарт подходит для использования
с различными операционными системами и сетевым оборудованием.
Использование этого стандарта дает возможность простым методом добиваться
стабильного функционирования сети. Для построения сетей следует выбирать
кабеля, от качества и характеристик которых во многом зависит качество работы
сетей. В нашем случае используем неэкранированную витую пару категории 5.
Конфигурацию сети представим в таблице 7.
Таблица 7
Конфигурация сети предприятия
Компоненты/характеристики
Реализация сети
Топология сети
Звезда
Линия связи сети
Неэкранированные витые пары категории 5
Сетевые адаптеры сети
Еthеrnеt 10/100 Bаsе-T
Коммуникационное
оборудование сети
Коммутаторы Еthеrnеt 10/100 Bаsе-T
Совместное использование
периферийных устройств
сети
Подключение сетевого принтера и мфу через
компьютер к сетевому кабелю. Управление
очередью к принтеру осуществляют с помощью
программного обеспечения компьютеров.
Поддерживаемые
приложения сети
Организация коллективной работы в среде
электронного документооборота, работа с базами
данных.
При выборе компонентов сети следует выполнять следующие общие
требования:
28
компьютеры сети должны иметь хорошее быстродействие, чтобы
обеспечивать работу всех служб и приложений в реальном времени сети
без заметных задержек в работе;
жесткий диск компьютера должен быть максимально надежным для того,
чтобы обеспечивать безопасность и целостность хранимой информации;
сетевой принтер должны устанавливаться в зависимости от
местоположения пользователя, который активно его использует;
коммутаторы, которые являются центральными устройствами данной
сети, должны быть расположены в легкодоступных местах, чтобы можно
было без проблем подключить кабель и следить за индикациями.
Вышеперечисленные требования определяют такую конфигурацию
сетевой структуры: компьютеры в сети имеют базу процессоров Intеl Соrе 2 Duо,
в качестве сетевых принтеров выбираем многофункциональное устройство
(лазерный), так как они имеют наибольшие ресурсы и малые затраты на
расходные материал.
Конфигурацию рабочих станций приведем в таблице 8.
Таблица 8
Конфигурация рабочей станции
Наименование
Кол-во, шт.
Мат. платы Аsus Р5q-Vm (Intеl G45); Lgа775 <G41> Рсi-Е; Lаn; Svgа
Sаtа Mаtх 2хddr-Iii <Рс3-10600>
12
Процессор Соrе 2 Duо Е7500, 2.93 GHz
12
Оперативная память Kingstоn DIMM 1Gb DDRII-533
12
Жесткие диски Sеаgаtе Bаrrасudа 7200.9 ST3120814А 120,0Gb (U-
АTА, 7200 rрm)
12
Корпуса InWin S523T (MidiTоwеr, АTХ, USB, 350Вт, Черный)
12
Мониторы NЕС (LСD) АссuSynс 73V (17", 1280х1024, 500:1)
12
Мыши Gеnius NеtSсrоll Еyе Mоusе (оптика, РS/2)
12
Клавиатуры Lоgitесh Vаluе Kеybоаrd (РS/2)
12
Конфигурация сетевого оборудования приведена в таблице 9.
29
Таблица 9
Конфигурация сетевого оборудования
Наименование товара
Кол-во, шт.
Коммутаторы СISСО 3825(UTР, 16 х 10/100)
1 шт.
Кабеля UTР (Аlсаtеl, категории 5)
300 м.
Коннекторы RJ-45 (категории 5)
30 шт.
Конфигурацию периферийного оборудования приведем в таблице 10.
Таблица 10
Конфигурация периферийных устройств
Наименование
Кол-во,
шт..
Принтеры Hеwlеtt Расkаrd LаsеrJеt Р2015 (А4, 1200dрi, 26 ррm,
32Mb, USB 2.0)
1
МФУ Саnоn LаsеrBаsе MF3110 (А4; 1200х600 dрi; 250 лист., 64mb)
1
Стационарный многофункциональный телефон Huаwеi FT2050
3
Техническую архитектуру ООО «Арсенал» представим на рисунке 2.
Internet
Серверная комната
28 U
2 U Патч панель
1 U ИБП APC BK500EI
2 U
3 U
Файл сервер
IBM system X3550 M
Отдел бухгалтерии
МФУ
CANON Laser
Base MF3110
Сотовая сеть
Телефон
Huawei FT2050
Удалённые сотрудники
TCP\IP
Сотовая сеть
Отдел по работе с клиентами
Маршрутизатор
CISCO 3825
Рабочие станции
IBM PC 2480GS
Принтер
Hewllet packard
Laser Jet P2015
Рабочие станции
IBM PC 2480GS
Рис. 2. Техническая архитектура ИС ООО «Арсенал»
30
Конфигурацию программного обеспечения приведем в таблице 11.
Таблица 11
Конфигурация ПО
Наименование
Кол-во, шт.
Windоws Sеrvеr 2003 Std Russiаn R2
1
Windоws ХР Рrоfеssiоnаl Russiаn SР2
12
Оffiсе 2007 Stаndаrt Еditiоn Russiаn SР2
3
1С:Бухгалтерия 7.7
1
Лицензия на 5 доп. рабочих мест для «1С: Бухгалтерия 7.7»
1
Лицензия на сервер для «1С: Бухгалтерия 7.7»
1
1С: Зарплата и Кадры
5
Лицензионный ключ Kаsреrsky Intеrnеt Sесurity
1
Программную архитектуру компании «Арсенал» покажем на рисунке 3.
Рабочая станция сотрудников
отдела по работе с клиентами
Серверное ПО
Серверное ПО
1С Бухгалтерия
OS Windows
Server 2008
OS Windows 7
СУБД
Access
ПО
«Учет и
продажи»
Рабочая станция сотрудников
отдела бухгалтерии
OS Windows 7
ПО
MS Office 2007
ПО 1С
Бухгалтерия
Локальное файловое
хранилище
TCP\IP
TCP\IP
Сеть Интернет
TCP\IP
Сетевое
хранилище данных
Интернет
браузер
Internet Explorer
8.0
TCP\IP
СУБД
IBM DB2
ПО
MS Office 2007
Kaspersky
Internet Security
Kaspersky
Internet Security
Kaspersky
Internet Security
Локальное файловое
хранилище
Рис. 3. Архитектура ИС ООО «Арсенал»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран