Диплом: Организация безопасного обмена данными центрального офиса ООО "Элкод" с сотрудниками, работающими удаленно

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
оценки рисков, требования принятия рисков или требования влияния), возможно
на отдельных частях полной области использования (см. рис. - точка принятия
решений о риске N 1).
Результативность обработки риска зависит от итогов оценки риска.
Допустимо, что обработка риска сразу не приведет к нормальному уровню
остаточного риска. Тогда может потребоваться следующая итерация оценки
риска с скорректированными параметрами контекста (к примеру, оценка риска,
принятие риска или параметры влияния), за которой будет произведена
дополнительная обработка риска (см. рис. - точка принятия решений о риске N
2).
Работы по принятию риска должна поддерживать уверенность в том, что
итоговые риски однозначно поддерживаются руководством компании. Это очень
важно в ситуации, когда использование средств контроля не реализовано или
остановлено, например, из-за цены.
Важно, чтобы в момент протекания всего процесса управления рисками
ИБ и их анализа проводилась коммуникация риска ответственному руководству
и персоналу. До момента обработки рисков данные по найденным рискам могут
быть очень ценными для реализации контроля инцидентов, а также могут
способствовать уменьшению потенциального ущерба. Осведомленность
сотрудников и руководства о рисках, специфике средств контроля,
используемых для минимизации рисков, и проблемных областях компании
помогает им в расследовании инцидентов и форс-мажорных событий наиболее
успешным образом. Подробные результаты каждой деятельности, включенной в
процесс менеджмента рисков ИБ, и итоги, принятые из 2 точек принятия
решений о рисках, должны отражаться документально.
В ИСО/МЭК 27001 указывается, какие средства контроля, применяемые в
границах области использования, контексте СМИБ, основываются на риске.
Использование процесса управления риском ИБ может удовлетворять подобное
требование. Есть много подходов, благодаря которым процесс может быть
успешно использоваться к компании. В любом случае компания должна
38
применять подход, который максимально соответствует ее обстоятельствам
каждого отдельного применения процесса.
В СМИБ указание контекста, оценивание риска, разработка плана анализа
риска и принятие риска считаются частью этапа «планирование». На этапе
«осуществление» СМИБ действия и средства контроля, необходимые для
минимизации риска до адекватного уровня, создаются в рамках плана обработки
риска. На этапе «проверка» СМИБ менеджеры выделяют потребность в
модификации обработки риска в связи с прошедшими инцидентами и
изменением обстоятельств. На этапе «действие» реализуются любые требуемые
работы, включая повторный запуск процесса управления риска ИБ.
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, готовятся к выходу «Рекомендации в области стандартизации Банка
России» РС БР ИББС-2.2, «Методика оценки рисков нарушения ИБ»).
В этих и других методиках, хорошо известных специалистам,
предлагаются различные способы сопоставления возможных последствий
реализации угрозы с вероятностью ее реализации и получения соответствующих
выводов.
В зависимости от «математизации» этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
39
В компании ООО «ЭЛКОД» используется методика оценки рисков
OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) -
методика поведения оценки рисков в организации, разрабатываемая институтом
Software Engineering Institute (SEI) при университете Карнеги Меллон (Carnegie
Mellon University).
Особенность данной методики заключается в том, что весь процесс
анализа производится силами сотрудников организации, без привлечения
внешних консультантов. Именно из-за этого на предприятии используется
данная методика. Кроме того, вся информация по осуществлению оценки рисков
по данной методике находится в открытом доступе, что также удешевляет всю
процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная
группа, включающая как технических специалистов, так и руководителей
разного уровня, что позволяет всесторонне оценить последствия для бизнеса
возможных инцидентов в области безопасности и разработать контрмеры.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг. Результаты оценки рисков приведены в
таблице 1.13.
Таблица 1.13
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Перехват информации при передаче
ее по каналам открытой связи
Данные анализа финансовой
деятельности компании
5
40
Стратегия действий на рынке
5
Личные сведения о
сотрудниках фирмы
5
Сведения о системе защите
компании
5
Структура системы защиты
5
Содержание политики
безопасности
5
Проекты договоров
4
Несанкционированный доступ к
информации при копировании на
внешние носители
Данные анализа финансовой
деятельности компании
4
Стратегия действий на рынке
4
Личные сведения о
сотрудниках фирмы
4
Сведения о системе защите
компании
4
Структура системы защиты
4
Содержание политики
безопасности
3
Проекты договоров
3
Кража физических носителей
информации
Данные анализа финансовой
деятельности компании
3
Стратегия действий на рынке
3
Личные сведения о
сотрудниках фирмы
4
Сведения о системе защите
компании
4
Структура системы защиты
4
Содержание политики
безопасности
4
Проекты договоров
5
Несанкционированный доступ к
информации третьих лиц при
хранении ее в ПК
Данные анализа финансовой
деятельности компании
5
Стратегия действий на рынке
5
Личные сведения о
сотрудниках фирмы
3
Сведения о системе защите
компании
3
Структура системы защиты
3
41
Содержание политики
безопасности
4
Проекты договоров
4
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
защиту информационных активов от несанкционированного доступа при
передаче информации по каналам связи, а также исключить возможность кражи
ценной информации как сотрудниками компании, так и третьими лицами.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
В результате анализа вышеприведенной информации можно однозначно
сказать, что требования по обеспечению информационной безопасности в ООО
«ЭЛКОД» не удовлетворяются в полной мере.
Для повышения уровня защиты информации, передаваемой по открытым
каналам связи, необходимо использовать следующие меры:
Криптографическое шифрование передаваемой информации;
Защита удаленного доступа;
Защита информации на ПК удаленных сотрудников;
Защита доступа во внутренние сегменты ЛВС филиалов путем
реализации использования межсетевых экранов.
Использование данных мер предполагает как программные, так и
аппаратные методы, кроме того, необходима разработка инструкций по работе с
данными элементами сети, входящими в политику безопасности и
взаимоувязанными с другими ее положениями и структурными документами.
На основании ранее сделанных выводов, в состав системы защиты
информации необходимо добавление следующих составляющих:
подсистема VPN;
подсистема разграничения доступа;
42
подсистема сегментирования ЛВС и межсетевого экранирования.
Подсистема сегментирования и межсетевого экранирования
предназначена для разграничения межсетевого доступа на уровне сетевых
протоколов и защиты ЛВС предприятия от сетевых атак со стороны сети
Интернет и внешних сетей. В рамках системы должна быть сформирована и
определена архитектура подключения к сетям общего пользования и создания
демилитаризованной зоны (DMZ), которая может включать межсетевой экран,
VPN-сервер, Web-сервер, транслятор (relay) электронной почты, вторичный
кэширующий DNS-сервер, LDAP-сервер и подсистему защищенного удаленного
доступа.
На рубеже сетевой инфраструктуры должны применяться средства
сегментирования ЛВС. Средства сегментирования ЛВС должны строиться на
технологии виртуальных ЛВС (VLAN) в соответствии с организационной
структурой объединения и логикой работы подразделений предприятия с
информационными ресурсами.
Серверы ЛВС должны быть расположены в выделенном сегменте
(сегментах). Должно быть обеспечено отсутствие рабочих мест пользователей в
указанных сегментах ЛВС.
На рубеже внешнего информационного обмена должны применяться
средства межсетевого экранирования. Межсетевой экран должен обеспечивать
фильтрацию сетевого трафика на сетевом, транспортном и прикладном уровнях.
Подсистема VPN применяется на рубеже внешнего информационного
обмена для защиты конфиденциальной информации, передаваемой между ЛВС
различных удаленных офисов предприятия, которые не связаны между собой
выделенными каналами, а также для подключения к ЛВС мобильных
пользователей. Средства VPN реализуются на основе протокола IPSec и
интегрируются со средствами межсетевого экранирования.
Средства VPN должны соответствовать спецификациям стандарта IPSec.
Средства VPN должны обеспечивать передачу данных как в
зашифрованном, так и в открытом виде в зависимости от источника и
получателя информации.
43
Средства VPN должны быть интегрированы с межсетевым экраном.
Таким образом, в дипломном проекте будут решены следующие задачи:
Выбраны средства защиты информации, в том числе DLP система;
Рассмотрены нормативно-правовые акты по обеспечению защиты
информации и разработана политика безопасности;
Рассмотрен контрольный пример применения средств защиты
информации, в том числе определен порядок настройки используемого
программного обеспечения и сетевого оборудования.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
К проектируемой системе защиты корпоративной информационной сети
предъявляются следующие требования:
1. Возможность передачи информации между ПК центрального офиса и
удаленных сотрудников в любом виде, в том числе голосового трафика;
2. Минимально время простоя сети, то есть работа в режиме 24*7;
3.Масксимальная защищенность передаваемой и принимаемой
информации;
4. Возможность подключения отдельных сотрудников в корпоративную
сеть вне офисов;
5. Масштабируемость – то есть возможность подключения
дополнительных, не существующих в настоящее время подразделений;
6. Централизованное администрирование сети, то есть исключение
пользователя из схемы управления;
7. Возможность установки различных степеней доверия пользователей;
8. Ограниченный бюджет.
Из предъявляемых требований очевидно, в данном случае наиболее
логичным для построения корпоративной, географически разнесенной, сети
будет использовать технологию VPN.
44
Виртуальные частные сети (англ. Virtual Private Network) представляют
собой потоки данных, защищенные от влияния потоков данных других
организаций (пользователей), передающиеся по публичной сети между
удаленными площадками одной организации.
Важным нюансом в обеспечении безопасности VPN, является
необходимость использования единой политики безопасности для всех
объединенных в VPN сетей, так как если хоть одна ЛВС входящая в VPN
позволит осуществить незащищенный доступ, под угрозой будет находиться вся
VPN.
Также необходимо учитывать, что VPN не обеспечивает защиту данных в
конечных точках, это должно обеспечиваться посредством криптографической
защиты файлов, дисков, почты, средствами защиты информации от
несанкционированного доступа, антивирусами, однако обеспечение защиты в
таких точках в данной работе не рассматривается.
На базе технологии VPN могут быть реализованы четыре основных вида
услуг:
- виртуальная частная сеть с удаленным доступом (RemoteAccessVPN);
- внутрикорпоративная виртуальная частная сеть, интранет (Intranet);
- межкорпоративная сеть, экстранет (Extranet);
- VPN «Клиент-сервер» (Client/ServerVPN).
Виртуальная частная сеть с удаленным доступом (RemoteAccessVPN)
позволяет реализовать защищённое взаимодействие между сегментом
корпоративной сети (центральным офисом или филиалом компании) и
удалённым пользователем, который подключается к корпоративным ресурсам.
Удалённый пользователь, как правило, не имеет статического IP-адреса и
подключается к защищаемому ресурсу не через выделенное устройство VPN, а
напрямую с собственного компьютера, где и устанавливается программное
обеспечение, реализующее функции клиента. Эти функции включают хостинг и
управление, хостинг пользовательской базы данных (сервер RADIUS), а также
поддержку безопасности с помощью межсетевых экранов и шифрования.
45
Внутрикорпоративная виртуальная частная сеть интранет (Intranet)
позволяет объединить в единую защищенную сеть несколько распределённых
филиалов одной организации, взаимодействующих по открытым каналам связи
операторской IP-сети. Именно этот вариант получил наиболее широкое
распространение во всем мире. Интранет VPN позволяет организации
устанавливать связь между филиалами компании через выделенную IP-сеть или
Интернет.
Межкорпоративная сеть экстранет (Extranet) является услугой, которая
обеспечивает прямой доступ из сети одной компании к сети другой компании и,
таким образом, способствует повышению надёжности связи, поддерживаемой в
ходе делового сотрудничества. Сети «экстранет VPN» в целом похожи на
внутрикорпоративные виртуальные частные сети с той лишь разницей, что
взаимодействуют через публичную IP-сеть разных компаний. В этом случае
проблема защиты информации является более острой.
VPN «Клиент-сервер» (Client/ServerVPN) обеспечивает защиту
передаваемых данных между двумя удалёнными узлами (не сетями) одной
корпоративной сети. Особенность данного варианта состоит в том, что VPN
строится между узлами, находящимися, как правило, в одном сегменте сети,
например между рабочей станцией и сервером. Такая необходимость очень
часто возникает в тех случаях, когда необходимо создать в одной физической
сети несколько логических сетей.
Существует несколько вариантов технической реализации VPN.
Основными критериями выбора того или иного решения являются
производительность средств построения VPN и, конечно, их стоимость. Для
создания виртуальной частной сети могут использоваться аппаратные,
программные средства или их комбинация. Обычно аппаратные средства
являются не только более производительными, но и более дорогостоящими.
Аппаратные методы шифрования обеспечивают более высокий уровень
безопасности, чем программные, поскольку могут поддерживать ключи большей
разрядности без увеличения задержки при передаче данных. Кроме того,
аппаратные средства обеспечивают лучшую масштабируемость. Однако
46
программные средства также имеют ряд преимуществ, главное из которых
меньшая стоимость. Ниже дается анализ основных вариантов технической
реализации VPN.
Классифицировать VPN можно по типу используемой среды, по способу
реализации и по назначению (Рисунок 1.6).
По типу используемой среды VPN подразделяются:
- защищённые;
- доверительные.
По способу реализации VPN подразделяются:
- специальное программно-аппаратного обеспечение;
- программное решения;
- интегрированное решение.
По назначению VPN подразделяются:
- intranet VPN;
- remote Access VPN;
- client/Server VPN;
- extranet VPN.
IPX AplleTalk
TCP/IP
Сетевой (3)
Канальный (2)
Транспортный
(4)
По степени
защищенности
Доверительные Защищенные
на базе
брандмауэров
на базе аппаратных
средств
на базе
маршрутизатор
ов
По способу
реализации
По назначению
IntranetVPN ExtranetVPN
Remote Access
VPN
Client/ServerVPN
По используемому
протоколу
По уровню работы
относительно модели
ISO/OSI
VPN
на базе
программного
обеспечения
на базе сетевой
ОС
Рисунок 1.6 Классификация виртуальных сетей
Рассмотрим их более подробно и начнём с типов используемой среды.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран