Диплом: Модернизация системы информационной безопасности в организации ООО "ИНТЕР-ПРАЙС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
1.2.2. Оценка уязвимостей активов
Проведем оценку уязвимости информационных ресурсов компании ООО
«Интер-Прайс», описанных в пункте 1.2.1.
На основе информации о компании, представленной в п. 1.1 настоящей
ВКР, можно сделать следующие заключения об уязвимости информационных
ресурсов компании. Ввиду отсутствия в штате компании как отдела
информационных технологий, так и специалист по информационным
технологиям:
наблюдается отсутствие мониторинга состояния информационной
сети, включающего в себя оценку поведения и работоспособности рабочих
станций, линий связи, серверного оборудования.
используемое программное обеспечение, в том числе антивирусное,
обновляется не своевременно и не систематически.
возникающие проблемы решаются за счет привлечения стороннего
специалиста.
отсутствуют инвентаризация, планирование замены узлов сети,
планирование использования и замены расходных материалов (таких, как
картриджи и бумага для принтеров и т.п.), создание запасов расходных
материалов и основных узлов сети, планирование масштабирования ИС.
отсутствуют инженерные меры защиты информации, а также система
аппаратно-программной защиты данных.
а также специалиста по информационной безопасности, отсутствует
Политика информационной безопасности, административные и
организационные меры по обеспечению безопасности информационных
ресурсов.
В результате информационные ресурсы компании предоставлены сами
себе. Иными словами, отсутствуют превентивные меры для поддержания
работоспособности информационной сети, а возникающие проблемы решаются
23
по мере их поступления за счет привлечения сторонних специалистов. Таким
образом, информационные ресурсы компании имеют следующие уязвимости:
1. Со стороны используемого лицензионного программного обеспечения
вследствие заражения вредоносными программами (вирусы, трояны, «черви» и
т.д.) ввиду наличия в нем брешей с точки зрения информационной
безопасности и несвоевременного обновления ПО, а также отсутствия проверки
обновлений на наличие вирусов перед установкой и использованием.
2. Со стороны нового лицензионного программного обеспечения по
причине отсутствия проверки ПО на наличие вирусов перед установкой и
использованием.
3. Со стороны нелицензионного программного обеспечения,
устанавливаемого привлеченным ИТ-специалистом или самостоятельно
персоналом компании и дальнейшего его использования сотрудниками.
4. Со стороны несанкционированного доступа к узлам информационной
системы и информационным ресурсам компании сторонних специалистов,
клиентов или посетителей с последующим копированием, порчей или
удалением информации.
5. Со стороны неправомерного использования внешних накопителей
сотрудниками компании и копирования материалов в личных и рабочих целях.
6. Со стороны сотрудников компании, осуществляющих бесконтрольный
доступ в сеть Интернет.
7. Со стороны аппаратного и физического состояния информационной
системы.
8. Со стороны данных ввиду отсутствия процедур резервного
копирования и восстановления информации.
9. Со стороны выхода из строя одного или нескольких узлов сети
вследствие внешнего повреждения сервера, рабочих станций или каналов связи.
10. Со стороны почтовых программ, не имеющих сильной защиты от
СПАМ.
24
11. По причине отсутствия организационных, программных, инженерных
и аппаратных средств обеспечения защиты информации.
12. По причине отсутствия планирования развития информационной сети
и замены изношенных узлов.
Таким образом, на текущий момент в компании насчитывается
двенадцать уязвимостей, влекущих за собой угрозы информационным ресурсам
компании. [17]
1.2.3. Оценка угроз активам
На основе уязвимостей информационных ресурсов компании ООО
«Интер-Прайс» проведем оценку угроз. Удобнее представить эту информацию
в виде таблицы (таблица 1.6). В первом столбце таблицы расположен
порядковый номер угрозы, во втором – представлено описание угрозы, а в
третьем даны источники угроз – номера уязвимостей, описанных в пункте 1.2.2
настоящей выпускной квалификационной работы.
Таблица 1.6.
Оценка угроз информационным ресурсам компании ООО «Интер-прайс»
№ п/п
Описание угрозы
Источники угроз (№
уязвимости, п. 1.2.2)
1.
Заражение вредоносными программами (вирусы,
черви, трояны и т.п.) одного, нескольких или всех
узлов информационной сети компании.
1, 2, 3, 5, 6, 10
2.
Случайное или преднамеренное разглашение
конфиденциальной информации.
1, 2, 3, 4, 5, 6
3.
Частичная или полная потеря данных.
1, 2, 3, 4, 7, 8, 9, 10,
11
4.
Физическое повреждение одного, нескольких или
всех узлов информационной сети компании.
4, 9
25
Продолжение .Таблица 1.6.
п/п
Описание угрозы
Источники угроз
(№уязвимости,
п.1.2.2)
5.
Доступ к информации посторонними
лицами(клиенты, посетители).
4,11
6.
Долгосрочный выход из строя узла(-ов)ИС
Полная потеря работоспособности ИС.
12
Как видно из таблицы 1.6, на данный момент в компании существует
пять основных угроз с высокой вероятностью возникновения. Рассмотрим их
подробнее.
Прежде всего, существует угроза заражение вредоносными
программами. Данная угроза становится возможным из-за отсутствия
систематического обновления используемого программного обеспечения,
контроля за устанавливаемым и используемым программным обеспечением и
привычки проверять все новое ПО и носители информации на наличие
вредоносных программ перед использованием на рабочей станции. Кроме того,
самой частой причиной заражения компьютеров становится посещение
сомнительных сайтов в сети Интернет, открытие сомнительных писем в
электронной почте. Типичные последствия заражения – блокирование
зараженной рабочей станции, частичная или полная потеря данных. Кроме
того, вредоносные программы имеют свойства:
очень быстро распространятся внутри сети, поражая сразу несколько
узлов (компьютеров, серверов);
работать незаметно для пользователя, в фоновом режиме передавая
информацию злоумышленникам.
Во-вторых, существует угроза случайного или преднамеренного
разглашения конфиденциальной информации.
26
Говоря о преднамеренном разглашении, мы имеем в виду физический
доступ к рабочим станциям компании (уязвимости № 4-5) с последующим
копированием информации на внешний носитель или передачей по сети
Интернет, либо несанкционированный программный доступ (трояны, кей-
логеры) к данным через бреши в системе информационной безопасности
компании (уязвимости №1-3 и 6).
Говоря о случайном разглашении конфиденциальной информации,
имеются в виду ошибки передачи данных через Интернет не тому адресату;
халатность сотрудников в использовании внешних накопителей с
конфиденциальной информацией, например, в ситуации, когда сотрудник
скопировал данные, чтобы поработать дома, но оставил «флэшку» без
присмотра или потерял ее (угрозы №4-5).
В-третьих, существует угроза частичной или полной потери данных,
которая возможна практически из-за всех существующих уязвимостей: данные
могут быть потеряны в следствии:
воздействия вредоносных программ (угрозы №1-3, 6, 10),
намеренного удаления информации сотрудниками или посторонними
лицами (угроза №7),
некомпетентности сотрудников в ходе работы с программным
обеспечением и рабочими станциями и отсутствия программных и аппаратных
мер защиты (угрозы №4, 11);
несанкционированного доступа к важным узлам и данным компании
(доступ на уровне администратора на серверах и в приложениях).
В-четвертых, существует угроза физического повреждения одного,
нескольких или всех узлов информационной сети компании. Это возможно
или случайно (задели и порвали кабель во время уборки/ перестановки, начался
пожар, засорился вентилятор – компьютер/ сервер перегрелся и перегорел,
пролили жидкость и т.п.) или преднамеренно (злоумышленник получил доступ
в помещение с серверным оборудованием и вывел его из строя).
27
Пятая угроза - доступ к информации посторонними лицами (клиенты,
посетители). Это чревато тем, что:
информация может быть удалена, повреждена, скопирована с целью
разглашения или шантажа руководства или удалена;
один или несколько узлов информационной сети окажутся
поврежденными.
И, наконец, шестая угроза – выход из строя одного, нескольких узлов
ИС или полная потеря работоспособности ИС, которая может произойти от
безграмотного масштабирования сети компании, от отсутствия резервных
компонентов или узлов системы (платы, жесткие диски, кабели), что приведет к
долгосрочному простою в работе сотрудников.
1.2.4. Оценка существующих и планируемых средств защиты
Проведем оценку существующих и планируемых средств защиты. Оценку
существующих средств защиты будем проводить на основе информации из п.
1.1 и 1.2.1. Исходя из информации, представленной в этих разделах ВКР можно
сказать, что из средств защиты в компании применяются только антивирус.
Антивирус Kaspersky Enterprise Space Security представляет собой
программную защиту от вредоносных программ, сочетающую в себе защиту
файловых и почтовых серверов, рабочих станций, ноутбуков и смартфонов
корпоративной сети. Антивирус предлагает пользователям защиту,
включающую:
защиту от вредоносных программ, хакерских атак, фишинга,
сетевой экран и систему обнаружения вторжений,
безопасную работу с электронной почтой, включающую проверку
всех входящих и исходящих почтовых сообщений, а также ссылок и файлов,
пересылаемых через системы мгновенного обмена сообщениями (Skype, Viber,
MSN и др.),
защиту смартфонов, терминальных серверов,
оптимизацию работы в виртуальных средах,
безопасность мультиплатформенных сетей,
28
защиту от массовых спам-рассылок посредством приложения,
защищающего корпоративную сеть от массовых спам-рассылок и
позволяющего отфильтровать более 99% нежелательных электронных
сообщений.
проверка почтовых сообщений в режиме реального времени,
контроль запуска программ,
белые списки – система категоризации позволяет создавать правила
запуска программ на основе локального белого списка или с помощью
обновляемых из «облака» программ определенных категорий.
контроль активности программ, который позволяет контролировать
действия программ и при необходимости ограничивать их доступ к различным
ресурсам системы.
поиск уязвимостей операционной системы и используемых программ
на наличие уязвимостей, выявляет необходимость установки обновлений
операционной системы и приложений, помогая предотвратить заражение
корпоративной сети.
контроль устройств – настраиваемые политики использования
внешних устройств
веб-контроль, обеспечивающий мониторинг и контроль доступа
пользователей к веб-ресурсам. Доступ сотрудников в корпоративной сети и за
ее пределами к веб-ресурсам ограничивается в зависимости от категории,
содержания и типа данных.
Антивирус также имеет широкий набор удобных инструментов для
настройки и работы с программой:
централизованное управление системой защиты,
оптимальные настройки по умолчанию,
высокий уровень масштабируемости,
политики для мобильных пользователей,
информационные панели,
29
система отчетов,
веб-интерфейс,
поддержка мультиплатформенных сред.
Таким образом информационная система компании на первый взгляд
является защищенной – установленное антивирусное программное обеспечение
является действительно мощным средством информационной защиты. Однако
отсутствие в штате компании специалиста по информационным технологиям
(системного администратора) сводит на нет всю мощь используемого средства,
так как антивирус требует постоянного обновления как самой программы, так и
антивирусных баз, а также своевременного продления лицензии, иначе наличие
его на рабочих станциях и серверах является бессмысленным.
Вывод: используемые в компании ООО «Интер-Прайс» средства
информационной защиты являются мощными, но бесполезными в силу
отсутствия в штате компании квалифицированного специалиста, т.к.
более-менее уверенный пользователь с легкостью может игнорировать
предупреждения антивируса, либо отключить его. База данных вирусов и
настройки довольно быстро устаревают и требуют еженедельного обновления и
контроля. Таким образом, существующие средства защиты ИС являются низко
эффективными.
Рассмотрим теперь планируемые средства защиты.
Система информационной безопасности стоит на трех китах:
программные, инженерно-технические и организационные меры.
Программные меры являются мощным средством защиты.
Плюсы: установка и обновление программ не занимает много времени, но
в то же время создает хорошую защиту от вирусов и несанкционированного
доступа к информации.
Минусы:
любое программное обеспечение требует обновления, то есть в
компании нужен компетентный в вопросах информационной безопасности
сотрудник, в обязанности которого будет входить контроль за этим процессом;
30
хорошие программные средства защиты – платные и требуют
ежегодного продления лицензии;
опытные пользователи могут отключить или обойти программную
защиту;
отсутствие дисциплины поддержания информационной безопасности
в компании сводит на нет всю программную защиту: сложные пароли на
бумажках на рабочем столе, передача данных учетной записи другим лицам и
т.д.
Организационные меры. Организационные меры являются самым
дешевым и простым в реализации способом поддержания информационной
безопасности.
Плюсы:
единовременность при составлении документов: достаточно один раз
составить грамотные Политику безопасности, Договор о неразглашении
конфиденциальной информации, прописать правила и процедуры
осуществления информационной безопасности сотрудниками компании и
прочие документы, которыми компания может пользоваться годами, внося
лишь незначительные изменения в них раз в год-два.
минимальные затраты: составление документов и внесение
дополнений в обязанности сотрудников не требует больших финансовых
затрат, по сравнению с покупкой и продлением лицензий на ПО.
является мощным психологическим инструментом: зачастую, человек,
прочитавший и подписавший договор о неразглашении и другие документы
начинает действовать более осознанно и аккуратно, зная и понимая
последствия своих действий.
Минусы: за соблюдением Политики безопасности, Договора о
неразглашении конфиденциальной информации и других правил
информационной безопасности должен осуществляться контроль со стороны
квалифицированного специалиста. Без осуществления контроля рано или
31
поздно меры и правила перестают соблюдаться и ценность документов
теряется.
Инженерно-технические меры. Во многом похожи на программные, но
дают защиту на физическом уровне. Например, физическое отключение
дисководов, организация защиты каналов связи путем заключения их в короба,
заземление, экранирование – все эти и другие меры требуют квалификации и
денежных вложений, являются крайне эффективными, но также теряют смысл
при отсутствии контроля.
Таким образом, вопрос организации системы информационной
безопасности в компании – это комплексный процесс, состоящий из
совокупности программных, организационных и инженерно-технических мер.
[29]
1.2.5. Оценка рисков
Проведем оценку рисков уязвимостей и угроз информационных ресурсов
компании ООО «Интер-Прайс». Для оценки будем использовать перечень
уязвимостей информационных активов компании, перечисленных в п. 1.2.2
настоящей выпускной квалификационной работы, и перечень угроз
информационным активам, перечисленных в п. 1.2.3 настоящей ВКР, а также
выводы.
Из п. 1.2.3 следует, что в компании на текущий момент организации
информационной системы, ее функционирования и обслуживания существует 6
угроз информационным ресурсам, вытекающим из 12-ти уязвимостей. Оценим
риски и степень вероятности их возникновения для каждой из шести угроз.
Если мы рассмотрим подробно все угрозы информационной безопасности
(таблица 1.6), то сделаем вывод о том, что в случае реализации угроз
информационной безопасности возникают следующие риски (таблица 1.7,
столбец «Возможные риски»).
Риск полной или частичной потери данных возникает в результате
реализации 4 угроз из 6 (это
2
/
3
всех возможных угроз!). Последствия потери

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран