Диплом: Организация информационной безопасности на предприятии с повышенной секретностью "ООО Паритет-Информ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Забастовка
низкий
низкий
низкий
низкий
низкий
Бомбовая атака
низкий
низкий
низкий
низкий
низкий
Применение оружия
низкий
низкий
низкий
низкий
низкий
Пожар
низкий
низкий
низкий
низкий
низкий
Неисправности в
системе
электроснабжения
низкий
низкий
низкий
низкий
низкий
Неисправности в
системе водоснабжения
низкий
низкий
низкий
низкий
низкий
Неисправности в
системе
кондиционирования
воздуха
низкий
низкий
низкий
низкий
низкий
Аппаратные отказы
низкий
низкий
низкий
низкий
низкий
Колебания напряжения
низкий
средний
средний
средний
низкий
Экстремальные
величины температуры
и влажности
низкий
низкий
низкий
низкий
низкий
Электромагнитное
излучение
низкий
низкий
низкий
низкий
низкий
Ошибка
обслуживающего
персонала
низкий
низкий
средний
низкий
низкий
Ошибка при
обслуживании
низкий
низкий
средний
низкий
низкий
Программные сбои
низкий
низкий
низкий
низкий
низкий
33
Использование
программного
обеспечения
несанкционированными
пользователями
низкий
низкий
низкий
низкий
низкий
Использование
программного
обеспечения
несанкционированным
способом
низкий
низкий
низкий
низкий
низкий
Незаконное
использование
программного
обеспечения
низкий
низкий
низкий
низкий
низкий
Вредоносное
программное
обеспечение
низкий
низкий
низкий
низкий
низкий
Ошибка операторов
низкий
низкий
средний
средний
низкий
Ошибка при
обслуживании
низкий
низкий
низкий
низкий
низкий
Технические
неисправности сетевых
компонентов
низкий
низкий
низкий
низкий
средний
Ошибки передачи
низкий
низкий
низкий
средний
низкий
Повреждение линий
низкий
низкий
низкий
низкий
низкий
Перегруженный трафик
средний
средний
низкий
низкий
низкий
Направление сообщений
по ошибочному адресу
низкий
низкий
низкий
средний
низкий
34
Сбои в
функционировании
услуг связи (например
сетевых услуг)
низкий
низкий
низкий
низкий
низкий
Недостаточная
численность персонала
низкий
низкий
низкий
низкий
низкий
Ошибки пользователей
низкий
низкий
средний
средний
низкий
Ненадлежащее
использование ресурсов
низкий
низкий
низкий
низкий
низкий
3. Угрозы, обусловленные естественными причинами
(природные, техногенные факторы)
Землетрясение
низкий
низкий
низкий
низкий
низкий
Затопление
низкий
низкий
низкий
низкий
низкий
Ураган
низкий
низкий
низкий
низкий
низкий
Попадание молнии
низкий
низкий
низкий
низкий
низкий
Колебания напряжения
низкий
низкий
низкий
низкий
низкий
Экстремальные
величины температуры
и влажности
средний
низкий
низкий
низкий
средний
Воздействие пыли
средний
низкий
низкий
низкий
средний
Электромагнитное
излучение
низкий
низкий
низкий
низкий
низкий
Статическое
электричество
низкий
низкий
низкий
низкий
низкий
Ухудшение состояния
носителей данных
средний
низкий
низкий
низкий
средний
1.2.4 Оценка существующих и планируемых средств защиты
На предприятии ООО «Паритет-Информ» существует 2 типа сети:
35
Открытая - в этой сети находятся компьютеры с доступом в интернет, и
компьютеры отделов не работающих с секретными данными.
Закрытая - в этой сети подключены компьютеры, на которых храниться или
работают с закрытой (секретной и конфиденциальной) информацией.
Так же на предприятии идут постоянные работы с различными
организациями и филиалами, фирмами и компаниями, относящиеся к закрепленной
за предприятием отрасли. С ними ведутся постоянные разговоры по телефону
(различные уточнения, поправки и другая информация по отчитывающимся ими
формами документов), а так же прием и отправка документов по факсу. Частичная
схема сети представлена на рисунке 2.
Всю систему обслуживают сотрудники отдела «материально-технического
обеспечения и технического обслуживания».
Закрытая сеть не имеет связи с открытой сетью, что делают компьютеры,
которые находятся в данной сети, абсолютно недосягаемыми из интернета, однако
это не делает компьютеры находящиеся в этой сети абсолютно защищенными.
Internet
Сервер БД
(HP Proliant ML 350 G5)
Файловый
Сервер
(HP Proliant ML 350 G5)
Web-Сервер
(HP Proliant ML 350 G5)
Сервер
Аутентификации
(HP Proliant ML 350 G5)
Коммутатор
(3Com 4200G 24x)
АТС
Городская АТС
факс
факс
факс
Принтер
(Samsung)
Принтер
(Samsung)
факс
Коммутатор
(3Com 4200G 24x)
Принтер
(Samsung)
Принтер
(Samsung)
Городской
телефон
ПК для интернета
(INWIN Core 2 Duo)
Городские
телефоны
Рабочие ПК
(INWIN Core 2 Duo)
Рабочие ПК
(INWIN Core 2 Duo)
Рабочие ПК
(INWIN Core 2 Duo)
Рабочие ПК
(INWIN Core 2 Duo)
Отдел материально-
технического обеспечения
и технического
обслуживания
Аппарат
генерального
директора
Бухгалтерия и
отдел кадров
Научно-исследовательский
центр системного анализа и
обоснования Федеральных
целевых и Государственных
программ
Научно-
исследовательский центр
обоснования структурных
преобразований отрасли
36
Рис 2. Основная часть технической архитектуры предприятия.
На текущий момент ООО «Паритет-Информ» использует системы защиты
«Страж NT», которая создана для защиты информации от несанкционированного
доступа при работе в многопользовательских автоматизированных системах (АС) и
информационных системах персональных данных (ИСПДн). Имеет сертификат
ФСТЭК России №1620, удостоверяющий, что система защиты информации Страж
NT является программным средством защиты от несанкционированного доступа к
информации и соответствует требованиям руководящих документов
Гостехкомиссии России "Средства вычислительной техники. Защита информации
от несанкционированного доступа к информации. Показатели защищенности от
несанкционированного доступа к информации" по третьему классу защищенности,
"Защита от несанкционированного доступа к информации. Часть 1. Программное
обеспечение средств информации. Классификация по уровню контроля отсутствия
не заявленных возможностей" по 2 уровню контроля.
Так же на предприятии имеется собственный Web-Сервер с имеющимся на
нем сайтом предприятия. Этот сервер помимо того что на нем хранится сайт
предприятия, осуществляет раздачу интернета при помощи прокси-сервера на
отдельные рабочие компьютеры в открытой сети, а так же поддерживает работу
почтового клиента MS Outlook. Еще данный сервер осуществляет обновление баз
данных антивируса.
Неполная программная архитектура предприятия представлена на рисунке 3.
37
Рабочие ПК операторов
Windows
Рабочие ПК закрытой сети в научно-
исследовательских центрах
Windows
Рабочие ПК открытой сети в
научно-исследовательских
центрах
Windows
Рабочие ПК в бухгалтерии
Windows
Сервер БД
Windows Server
Файловый сервер
Windows Server
Сервер аутентификации
Windows Server
Web-сервер
Windows Server
Internet
Страж NT
Данные компьютеров: 256-битный
ключ доступа, политика
безопасности, инициалы
пользователей, сетевое
расположение, одобренные/
запрещенные приложения.
IIS
FastCGI
PHP
ASP.Net
POP-
Сервер
Прокси-
Cервер
Страж NT
MS SQL
Server
2005
DBF-
файлы
Страж NT
Разделы
открытые в сети
TCP:xxx1
1С:
Бухгалтерия
MS
Office
MS Outlook
Internet
Explorer
MS Office
MS Outlook
Internet
Explorer
Http/Https
Страж NT
ПО «СПД»
MS
Office
TCP:xxx3
Страж NT
Модуль ПО
«СПД» для
чтения данных
MS
Office
TCP:xxx2
SMTP
Рис 3. Основная часть программной архитектуры предприятия.
По этой схеме мы видим, что ООО «Паритет-Информ» использует в качестве
баз данных MS SQL Server и для совместимости со старой системой, хранилище
для DBF-файлов. Они установлены на сервере баз данных, с программной защитой
системы «Страж NT», что делает не возможным подключение к ней без
специального программного обеспечения, установленного в этой же сети на
компьютерах – клиентах базы данных. Так как Страж NT имеет собственную базу
данных пользователей и их прав на работу тех или иных программ, для нее был
создан отдельный Сервер Аутентификации. Так же для организации работы между
сотрудниками разных отделов был создан Файловый Сервер.
Для другого способа передачи данных используется передача данных на
съемных носителях (флешках, дисках), заранее прописанных как «разрешенные»
для использования в системе «Страж NT», но информация с грифом «секретно»
автоматически шифруются, и может в дальнейшем быть прочтена лишь данной
системой. К сожалению, эти меры не уменьшат риск халатности пользователей,
имеющих доступ к секретной информации, которые могут умышленно или
случайно сохранить секретные данные в документе как несекретные.
38
Устанавливать и настраивать программные обеспечение могут только
сотрудники отдела материально-технического обеспечения и технического
обслуживания имея универсальные ключи администрирования (за все ключи
сотрудников для работы в системе «Страж NT», отвечает Администратор
безопасности), что позволяет сотрудникам использовать лишь те программы,
которые нужны для их работы.
В некоторых отделах с закрытой сетью стоит компьютер, для отправки и
получения по электронной почте писем, которые не имеют секретной информации.
Что повышает риск кражи секретной информации. В данной ситуации
злоумышленником может быть и приглашенный, и сотрудник предприятия, также
для этого могут быть использованы носители информации, которые как раз
прописаны в «страже». Поэтому на будущее надо принимать какието меры для
исключения данной возможности.
ООО «Паритет-Информ» арендует помещения у предприятия, которое
должно обеспечивать защиту здания от проникновения посторонних лиц. Однако в
здании находятся и другие организации, которые так же арендуют помещение, и
оформляют заявки на пропуск посторонних лиц, но это не уменьшает степень
угрозы. Следует заметить, что обслуживающий персонал так же является
сотрудниками другой организации, однако в помещения оборудованные кодовым
замком для входа они могут входить, лишь тогда когда их впускают туда
сотрудники, работающие в данных отделах.
Сетевые кабели организации проложены в специальных каналах, которые
находятся в потолке коридора. Если не считать установленные камеры
видеонаблюдения, то это делает их уязвимыми для подключения к сети. Однако на
закрытую сеть одного только подключения извне недостаточно.
На рисунке 4 изображен один из этажей данной организации с показом
размещения камер видеонаблюдения и отображением дверей с кодовыми замками
для входа. На этом рисунке мы видим, что камеры просматривают весь коридор,
что позволяет в любое время узнать, кто входил в те или иные помещения и когда
это было сделано.
38
Вниз
Вверх
Кабинет
Зам.Директора
Секретариат
Каб. Директора
Отдел разработки,
внедрения и
сопровождения
программных средств
Бухгалтерия и
Отдел кадров
Отдел сбора и обработки
статистической и
бухгалтерской отчетности
CC
Вниз
Вверх
C
Отдел материально-
технического
обеспечения и
технического
обслуживания
Туалет
Туалет
Комната
Зам.Директора
C
Серверная комната
Отдел системного анализа
финансово-экономического
состояния предприятий и
обоснования структурных
преобразований отрасли
C
Отдел системного
анализа и мониторинга
инвестиционных
проектов
Отдел системного
анализа, ГОЗ, плана
РГ, программ ВТС
Комната
Операторов
Комната
Начальника отдела
Отдел системного
анализа, координации,
формирования ФЦП и
мониторинга НИОКР
C
C
C
C
C
C
C
Рис 4. Расположение камер охранного видеонаблюдения на одном этаже.
- охранная камера видеонаблюдения
- кодовый замок на двери
- область, охватываемая видеокамерами
40
Таблица 8
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений, являющихся
коммерческой тайной;
Выполнено на
75%
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой
тайны;
Выполнено на
50%
организация специального делопроизводства,
исключающего несанкционированное получение сведений,
являющихся коммерческой тайной;
Выполнено на
50%
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
Выполнено на
75%
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных (авария,
пожар и др.) ситуациях;
Выполнено на
50%
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
Выполнено на
75%
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
Выполнено на
75%
41
1.2.5 Оценка рисков
Информационная безопасность неразрывно связана с рисками для
информационных ресурсов, под которыми (рисками) понимается возможность
нанесения ущерба информационным ресурсам, снижения уровня их защищенности.
Риски могут иметь различную природу и характер; одной из основных
классификаций рисков для информационной безопасности (так же, как и многих
других рисков в экономике и управлении) является их разделение:
- на системные риски – неуправляемые риски, связанные с той средой и
технической инфраструктурой, в которой функционируют информационные
системы;
- операционные риски – как правило, это такие управляемые риски, которые
связанны с особенностями использования определенных информационных систем,
их технической реализации, применяемыми алгоритмами или аппаратными
средствами и т.п.
Управление рисками рассматривается на административном уровне
информационной безопасности, так как только руководство организации способно
выделить необходимые ресурсы, давать импульс к выполнению мероприятий, и
контролировать их соответственно.
Управление рисками, также как и выработка внутренней политики
безопасности, актуально для организаций, информационные системы которых
и/или обрабатываемые данные можно считать необычными. Обычную
организацию вполне устроит стандартный набор защитных мер, выбранный на
основе представления о типичных рисках или вообще без какого либо анализа
рисков (особенно это верно с формальной точки зрения, в свете
проанализированного нами ранее российского законодательства в области
информационной безопасности).
Использование информационных систем связано с определенным перечнем
рисков. Когда возможный ущерб неприемлемо велик, нужно принять
экономически верные меры защиты. Периодическая оценка рисков необходима для
контроля эффективности безопасности и учета изменений в ситуации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран