Диплом: Модернизация системы информационной безопасности в ООО "Орбита"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
16
Вид
Деятельн
ости
Наиме
нован
ие
актив
а
Форма
предст
авлени
я
Влад
елец
актив
а
Критерии
выявлен
ия
стоимост
и
Стоимос
ть
активов,
определ
яемая
экспертн
ым
путем .
(тыс.
руб.)
Размерность
Оценки
Качественна
я
Бухгалтер
ский учет
предпр
иятие
Програм
мное
прилож
ение
Финан
совый
дирек
тор
Первонача
льная
стоимость
200
высокая
Информац
ионные
технологи
и
СУБД
Програм
мное
прилож
ение
ИТ
дирек
тор
Стоимость
разработк
и и
внедрения
200
высокая
Физические активы
Хозяйстве
нная
деятельно
сть
Торгов
ые
площа
ди
Объект
ы
предпри
ятия
Главн
ый
инжен
ер
Основные
средства
600
высокая
Совокупность активов информационного характера, обязательное
ограничение доступа, к которым регламентируется существующим
законодательством РФ представлены в таблице 3.
Таблица 3
Перечень сведений конфиденциального характера ООО
«Орбита»
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ
1.
Сведения, которые
раскрывают
характеристики
средств защиты
информации ЛВС
предприятия от
несанкционированного
доступа.
Строго
конфиденциальная
информация
Руководство по
защите
конфиденциальной
информации
предприятия
2.
Требования по
обеспечению
сохранения служебной
тайны сотрудниками
предприятия
Строго
конфиденциальная
информация
Положение о
коммерческой
тайне и
конфиденциальной
информации
предприятия
17
17
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ
3.
Персональные данные
сотрудников.
Информация
служебного характера
Федеральный
закон «О
персональных
данных» от
05.04.2014 N 43-
ФЗ
4.
Порядок передачи
служебной
информации
ограниченного
распространения иным
предприятиям.
Собственно
информация
предприятия
Руководство по
защите
конфиденциальной
информации
предприятия
5.
Сводный перечень
работ предприятия на
перспективу, на год
(квартал).
Собственно
информация
предприятия
План деятельности
предприятия на
перспективу.
Подведем итоги ранжирования выделенных активов. Результаты
ранжирования представлены в таблице 4.
Таблица 4.
Результаты ранжирования активов.
Наименование актива
Форма
представления
Ценность
актива
(ранг)
Арендаторы
База данных
арендаторов
5
Активы
предприятия и его
деятельность
Бумажный и
электронный
документ
5
Контракты
База данных
контрактов
5
Торговые площади
Объекты
предприятия
4
1С предприятие
Программное
приложение
4
СУБД
4
18
18
1.2.2. Оценка уязвимостей активов.
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются программно-аппаратные средства, осуществляющие сбор,
передачу, обработку, хранение и другие операции с информацией, в том числе с
конфиденциальными и персональными данными [3].
Результаты оценки уязвимости активов представлены в таблице 5.
Таблица 5.
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Серве
ра
БД
ПО
Докуме
нты
ПК
1. Среда и инфраструктура
Отсутствие физической защиты
зданий, дверей и окон
низкая
низка
я
низка
я
низкая
низка
я
Неправильное или халатное
использование физических
средств управления доступом в
здания, помещения
средня
я
низка
я
низка
я
средняя
высок
ая
Нестабильная работа
электросети
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Отсутствие схем периодических
замен средний
низкая
средн
яя
средн
яя
средняя
средн
яя
Отсутствие контроля за
изменением конфигураций
средня
я
низка
я
низка
я
средняя
высок
ая
3. Программное обеспечение
Отсутствие механизма
идентификации и
аутентификации
низкая
средн
яя
средн
яя
средняя
средн
яя
Неконтролируемая загрузка и
применение программного
обеспечения
высок
ая
средн
яя
средн
яя
средняя
средн
яя
4. Коммуникация
Незащищенность линий связи
средня
я
средн
яя
средн
яя
средняя
высок
ая
Отсутствие идентификации и
аутентификации отправителя и
получателя
средня
я
высок
ая
средн
яя
средняя
высок
ая
Отсутствие подтверждения
посылок или получений
сообщений
средня
я
высок
ая
средн
яя
средняя
высок
ая
6.Персонал
Отсутствие механизма
отслеживания
средня
я
высок
ая
средн
яя
средняя
высок
ая
19
19
1.2.3. Оценка угроз активам.
Угрозы (потенциальные возможности неблагоприятных воздействий)
обладают способностью нанесения ущерба системам информационных технологий
и их активам [6].
Классификация возможности реализации угрозы (атаки), представляет
собой совокупности возможных вариантов действия источников угрозы
определенными методами реализации с применением уязвимостей, которые
приведут к реализации цели атак [5].
Рассмотрим различные виды угроз:
Естественная угроза. Вызвана воздействием на элемент объективным
физическим процессом или стихийным, природным явлением, независящих от
человека;
Искусственная угроза. Вызвана деятельностью людей. Среди
искусственных угроз, исходя из мотиваций действия, могут быть выделены:
непреднамеренная (неумышленная, случайная) угроза, вызванная ошибкой
в проектировании защищаемого элемента, ошибкой в программном обеспечении,
ошибкой в действии персонала и т.п.;
преднамеренная (умышленная) угроза, связанная с корыстным мотивом
человека (злоумышленника) [2].
Результаты оценки угроз представлены в таблице 6
Таблица 6.
Результаты оценки угроз
Группа угрозы
Содержание угроз
Сервера
БД
ПО
Документы
ПК
1. Угроза, обусловленная преднамеренными действиями
Хищение
низкий
низкий
средний
низкий
низкий
Намеренное
повреждение
низкий
низкий
средний
низкий
низкий
Нелегальное про-
никновение зло-
умышленников под
видом санкцио-
нированных
пользователей
низкий
низкий
средний
низкий
низкий
Несанкцион. Импорт
/экспорт программ-
много обеспечения
высокий
высокий
высокий
высокий
высокий
угроза столкновения
высокий
высокий
высокий
высокий
высокий
20
20
с вредоносным
программным
обеспечением данных
Перехват
информации
высокий
высокий
высокий
высокий
высокий
Изменение смысла
переданной
информации
высокий
высокий
высокий
высокий
высокий
2. Угроза, обусловленная случайными действиями
Ошибка при
обслуживании
высокий
средний
высокий
высокий
высокий
Аппаратные отказы
высокий
средний
средний
средний
высокий
Ошибки оператора
низкий
низкий
средний
средний
средний
Технические
неисправности
сетевых компонентов
средний
средний
средний
средний
средний
Сбои в
функционировании
услуг связи данных
дан
высокий
средний
средний
средний
высокий
3. Угроза, обусловленная естественными причинами (природный, техногенный
фактор)
Колебания
напряжения
высокий
средний
средний
средний
высокий
Ухудшения состояния
запоминающей среды
высокий
высокий
средний
средний
высокий
1.2.4. Оценка существующих и планируемых средств защиты.
Методами защиты информации на предприятии являются:
Антивирусная защита (Dr. WEB):
Антивирусная защита (Dr. WEB):
На компьютерах пользователей установлено лицензионное антивирусное
ПО, которое непрерывно проверяет все загружаемые файлы из глобальной сети
Internet. Обновление ПО производится с корпоративного сервера системным
администратором.
Настройка и компоновка строго утвержденным ПО компьютеров
пользователей. Настройка произведена следующим образом:
Распределение доступа к компьютеру происходит на уровне
администратора (системный администратор) и на уровне пользователя.
Соответствующим образом настроены учётные записи и организован вход в
систему [4].
21
21
Установлена система удалённого управления, имеющая высокий уровень
защиты.
Установлен интернет-браузер, а также специализированное ПО, которое
блокирует попытки вредоносных сценариев установить на компьютер ненужное
ПО при просмотре заражённых страниц.
Установлен локальный firewall (настройки локального firewall защищены
паролем).
Создана точка восстановления системы на случай сбоя.
Строгое разграничение доступа пользователей к данным, являющимся
конфиденциальной информацией предприятия.
Хранение информации в хранилище данных. Данный вид хранения
информации позволяет производить резервное копирование информации. Данные,
необходимые сотрудникам предприятия, располагаются на корпоративном сервере.
Защитой информации при кратковременном отключении электроэнергии
является использование блока бесперебойного питания, способного обеспечить
питание всей ЛВС.
Политика информационной безопасности пока не утверждена на
предприятии.
Антивирус Касперского (Kaspersky Anti-Virus) использует проактивные и
облачные антивирусные технологии для защиты от новых и неизвестных угроз.
Включает веб-антивирус, мониторинг активности и дополнительные инструменты
безопасности
Как основа обороны ПК, антивирус защищает вас от вирусов, шпионских
программ, троянов, интернет-червей и многих других угроз. Это решение легко в
использовании, а технологии безопасности, отмеченные многочисленными
наградами в тестированиях независимых лабораторий AV-Comparatives, AV-TEST,
MRG Effitas и т.д., защищают от самых последних угроз, не замедляя работу
компьютера.
Kaspersky Anti-Virus предлагает следующие возможности:
Защита в режиме реального времени от вирусов, программ-шпионов,
троянов, руткитов и других угроз.
Быстрая работа и эффективная производительность ПК.
22
22
Быстрое реагирование на новые и возникающие угрозы.
Мгновенная антивирусная проверка файлов, приложений и веб-сайтов.
Откат изменений, сделанных вредоносными программами
Новое в Kaspersky Anti-Virus 2018
В Kaspersky Anti-Virus 2018 появились следующие возможности:
Добавлено уведомление от Веб-Антивируса о страницах с рекламными
программами и другими легальными программами, которые могут быть
использованы злоумышленниками для нанесения вреда компьютеру или вашим
данным.
Добавлена защита от заражения во время перезагрузки операционной
системы.
Добавлена возможность перейти из окна Лицензирование на портал My
Kaspersky, чтобы просмотреть информацию о коде активации.
Добавлена возможность ввести новый код активации, если срок действия
подписки истек.
Улучшена диагностика проблем установки программы. Теперь при сбое
установки программы сохраняются логи установки, которые раньше удалялись.
Улучшена самозащита программы во время обновления до новой версии.
Теперь защищена не только текущая версия, но и новая устанавливаемая
программа до момента первого запуска.
Улучшена скорость некоторых сценариев установки, первого запуска
программы и первого обновления баз и программных модулей.
Улучшена логика показа уведомлений.
Улучшено уведомление, появляющееся, если вы отключаете компонент
Мониторинг активности. Теперь уведомление содержит более детальное описание
последствий отключения компонента, в частности, отсутствие защиты от
программ-шифровальщиков.
Увеличено время до отображения уведомления об устаревших базах и
программных модулях при выходе компьютера из режима сна.
Архитектура ИС ООО «Орбита» тесно связана с физическим
расположением подразделений ООО «Орбита».
Рассмотрим техническую и программную архитектуру.
23
23
1. Техническая архитектура ИС.
ООО «Орбита», в связи со спецификой деятельности, хорошо оснащен
вычислительной техникой. Локальная вычислительная сеть (далее по тексту
ЛВС) на 1200 портов построена на основе структурированной кабельной системы
(далее по тексту – СКС) категории 5е.
В локальной сети используется разграничение доступа на уровне
виртуальных сетей (VLAN). Для разграничения доступа пользователей к
различным приложениям, виртуальным сетям, внешней сети, а также
непосредственно к сетевым устройствам ЛВС применены списки доступа (Access
Control Lists), содержащие списки IP-адресов, правил и ограничений доступа для
сетевых устройств с данными адресами.
Virtual Private Network (VPN) переводится с английского языка как
«виртуальная частная сеть». Это технологии, объединенные в одну группу. Они
предназначаются для обеспечения одного или нескольких соединений помимо
другой сети. Казалось бы, ничего особенного. Суть технологии состоит в том, что к
основному VPN-серверу при установленном соединении можно подключиться еще
раз. В таком случае образуется зашифрованный канал, обеспечивающий
надежность передачи данных.
VPN используется для соединения локальных сетей в одну виртуальную.
Отдельные операторы связи предоставляют все необходимое для выхода в
мировую сеть. В настоящее время есть несколько вариантов подключения VPN с
использованием стандартов IPSec, SSL/TLS и PPTP. В зависимости от
используемых протоколов и применения виртуальных сетей можно создавать
соединение трех видов: сеть-сеть, узел-сеть, узел-узел.
Настройка vpn соединений должна выполняться специалистами. Только
они смогут учесть все нюансы подключения виртуальной сети и избежать ошибок.
Если все сделано правильно, надежная защита от потери данных будет обеспечена.
Виртуальные сети стандартно устанавливаются не выше сетевого уровня.
Здесь использование криптографии дает возможность не изменять некоторые
транспортные протоколы. Обычно для создания VPN-соединения берут
инкапсуляцию протокола РРР с другим протоколом: IP, Ethernet.
Строение VPN-сетей
24
24
Виртуальные сети включает две части:
внешняя сеть — по ней осуществляется инкапсулированное соединение,
передаются зашифрованные данные;
внутренняя сеть — находится под контролем. Таких сетей может быть
несколько.
Для подключения используется сервер доступа, соединенный с внешней и
внутренней сетями. При этом необходимо пройти процессы идентификации и
аутентификации (проверка подлинности). Если на этих этапах не возникает
затруднений, пользователь авторизуется и получает все необходимое для работы в
виртуальной сети.
Виды VPN-сетей
Виртуальные сети классифицируются по разнообразным параметрам.
Рассмотрим основные из них:
По степени защищенности используемой среды:
защищенные -самый распространенный тип. Используются для установки
надежных подсетей обычно в Интернете;
доверительные — применяют, когда передающая среда является
защищенной и требуется создать виртуальную подсеть в пределах одной большой
сети. Обеспечением безопасности в таких случаях уже не занимаются.
По способу воплощения:
как специальное программно-аппаратное обеспечение - виртуальная сеть
подключается с применением специальных программно-аппаратных средств.
Удобно использовать, когда требуется высокая производительность и
защищенность;
как программное средство — в случае установки на ПК со специальным
программным обеспечением, необходимым для работы с VPN;
как интегрированное решение — для использования виртуальных сетей
используется целый комплекс средств.
По назначению:
Intranet VPN — применяют в организациях для объединения виртуальных
филиалов одной компании для передачи данных по открытым каналам;
25
25
Extranet VPN — удобны для компаний, активно сотрудничающих с
клиентами, поставщиками, партнерами. Эти пользователи подключаются к
корпоративной сети;
Remote Access VPN — необходимы для обеспечения защищенной передачи
данных между корпоративной сетью и отдельно взятым пользователем. Например,
сотрудник работает на дому, подключается через виртуальную сеть с домашнего
ПК, использует необходимые данные фирмы;
Internet VPN применяется для выхода в Интернет при подключению
нескольких пользователей к одному физическому каналу;
Client/Server VPN создается для обеспечения защиты передаваемой
информации между двумя узлами единой сети. Обычно эти узлы расположены в
одной части. Удобен для разделения трафика между разными отделами одной
компании.
Преимущества VPN соединения
Профессиональное подключение и отладка виртуальных сетей (настройка
vpn соединения) обеспечивает надежную защиту данных при передаче по каналам.
Имеются и другие плюсы VPN-соединения. Очень важно, что локальная сеть и
Интернет с виртуальной сетью работают гораздо быстрее. Пропускаются
виртуальные каналы связи, платить за кабельные линии не требуется.
Настраивание виртуальной сети обходится дешевле, чем монтаж
удаленного доступа. Нет необходимости в приобретении дополнительного сетевого
оборудования и его установке. Самое главное, что нужно сделать — это
подключить виртуальную сеть и наладить контроль трафика удаленного доступа.
Для VPN-соединения необходимо только соответствующее программное
обеспечение.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран