Диплом: Проект комплекса информационной безопасности предприятия ООО «Чистое небо»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
недоступности обновления программного обеспечения и иные угрозы
безопасности информации.
В процессе определения угроз безопасности информации на всех стадиях
(этапах) жизненного цикла информационной системы необходимо регулярно
проводить идентификацию источников угроз, оценивать их возможности и
определять на этой основе угрозы безопасности информации. Данные о
нарушителях и их возможностях по реализации угроз безопасности информации,
полученные при идентификации источников угроз, включаются в модели угроз
безопасности информации.
Для идентификации угроз безопасности информации определяются:
возможности (тип, вид, потенциал) нарушителей, необходимые им
для реализации угроз безопасности информации;
уязвимости, которые могут использоваться при реализации угроз
безопасности информации (включая специально внедренные
программные закладки);
способы (методы) реализации угроз безопасности информации;
объекты информационной системы, на которые направлена угроза
безопасности информации (объекты воздействия);
результат и последствия от реализации угроз безопасности
информации.
Таблица 6
Результаты оценки угроз активам
Группа
угроз
Содержани
е угроз
Актив
№1
Актив
№2
Актив
№3
Актив
№4
Актив
№5
Актив
№6
Актив
№7
1. Угрозы, обусловленные преднамеренными действиями
Удаление
данных
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
Изменение
данных
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
Физическое
повреждени
е
низкая
низкая
низкая
низкая
низкая
высока
я
высока
я
26
2. Угрозы, обусловленные случайными действиями
Удаление
данных
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
Изменение
данных
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
высока
я
Физическое
повреждени
е
низкая
низкая
низкая
низкая
низкая
высока
я
высока
я
3. Угрозы, обусловленные естественными причинами (природные, техногенные
факторы)
Пожар
высока
я
высока
я
высока
я
низкая
низкая
высока
я
высока
я
Авария
высока
я
высока
я
высока
я
низкая
низкая
высока
я
высока
я
1.2.4. Оценка существующих и планируемых средств защиты
Ответственный за состояние информационной безопасности в организации
системный администратор, который контролирует безопасность
информационных систем и ресурсов.
Ниже представлены схемы технической и программной архитектуры, а
также схема системы видеонаблюдения в помещении ООО «Чистое Небо».
27
Internet
Серверная комната
28 U
3 U
Дисковый массив
(HDD Ultrastar 7K6000 SAS, 6Тб)
2 U Патч панель
1 U ИБП (ELTENA (INELT) Intelligent 3000RTLT)
2 U MikroTik hEX PoE
3 U
Сервер «HP Proliant »
(DL20 Gen10)
Маршрутизатор
(MikroTik hEX PoE)
Модем (ADSL)
(D-link DSL-2500U)
Система защиты
(ASA5505-BUN-K9)
Отдел продаж
Сервер «HP Proliant »
(ML30 G10)
Маршрутизатор
(MikroTik hEX PoE)
Сотовая сеть
Сотовая сеть
Система защиты
(ASA5505-BUN-K9)
Смартфоны сотрудников
(Redmi 5 Plus)
Технология доступа
Рис.2. Техническая архитектура предприятия
сеть Интернет
Сервер «HP Proliant»
СУБД
MySQL
Серверное ПО
«Ubuntu»
Веб-сервер Apache
TCP/IP
TCP/IP
Рабочая станция сотрудника отдела продаж
Веб-браузер
(Google)
Информационная
система
Windows 10
Локальн ое файловое
хранилище
TCP/IP
Протоко л
TCP/IP
Сервер хостинг провайдера
СУБД
MySQL
5.7
Веб сервер Apache
Модуль PHP
Версия 7.1
Файлы с
данными
Протокол
TCP/IP
Модуль PHP
Версия 7.1
Рис.3. Программная архитектура предприятия
28
ИТ отдел
Серв
ерна
я
Отдел
продаж
Генеральный
директор
Бухгалтерия
Туалет
Кухня
Хоз комната
Рис.4. Расположение камер охранного видеонаблюдения.
Таблица 7
Анализ выполнения основных задач по обеспечению
информационной безопасности
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений, являющихся
коммерческой тайной;
60%
организация работы по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческой тайны;
50%
организация специального делопроизводства, исключающего
несанкционированное получение сведений, являющихся
коммерческой тайной;
60%
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим коммерческую
тайну;
80%
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных (авария,
пожар и др.) ситуациях;
50%
29
1.2.5. Оценка рисков
Кроме угроз, в процессе жизненного цикла информационного ресурса
возникают ряд рисков и для того, чтобы эффективно управлять рисками,
необходимо их идентифицировать, а затем качественно и количественно
оценить. Цель процесса идентификации рисков состоит в определении
потенциальных рисков, которые могут влиять на информационные ресурсы
компании «Чистое Небо». Идентификацию рисков выполняют руководители
компании, разработчики, специалисты по информационной безопасности,
участники проекта и эксперты в определенных областях. Это итеративный
процесс, поскольку по мере развития проекта в рамках его жизненного цикла
могут обнаруживаться новые риски.
Качественный анализ рисков подразумевает оценку рисков в терминах их
возможных последствий, используя установленные критерии. Критерии могут
учитывать затраты, официальные и предписанные требования, социально-
экономические аспекты и факторы внешней среды, интересы заказчика,
приоритеты и иные исходные данные для оценки [2].
В процессе жизненного цикла информационного ресурса компании
можно выделить следующие риски:
риск нарушения работы аппаратного обеспечения;
риск сбоя программного обеспечения;
риск перебоя электроснабжения;
риск сбоя работы сервера баз данных;
риск внедрения вредоносного программного кода;
риск конфликта программного обеспечения;
обеспечение режима безопасности при осуществлении таких
видов деятельности, как различные встречи, переговоры,
совещания, заседания и другие мероприятия, связанные с
деловым сотрудничеством на национальном и международном
уровне;
90%
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
90%
30
риск нарушения работы среды разработки программы;
риск нарушения работы среды разработки базы данных;
риск потери данных;
риск утраты коммуникаций между участниками проектной команды.
Перечисленные риски могут возникать на всех этапах жизнедеятельности
информационного ресурса компании ООО «Чистое Небо». Возникновение
указанных рисков ведет к убыткам, которые являются последствиями нарушения
бизнес-процессов, что осуществляются на предприятии.
Для устранения риска нарушения работы аппаратного обеспечения
необходимо на этапе проектирования аппаратного обеспечения обеспечить
выбор качественного оборудования, которое может бесперебойно работать
долгое время. В случае сбоя работы аппаратного обеспечения необходимо
наличие комплекта аппаратуры для оперативной замены.
Риск сбоя программного обеспечения зависит от многих факторов, в том
числе от аппаратного и стороннего программного обеспечения. Для устранения
этого риска необходимо проверять совместимость программного обеспечения с
аппаратным и другим программным обеспечением, не устанавливать не
проверенные программы.
При сбое работы программного обеспечения необходимо определить,
какая программа повлекла за собой сбой и провести ее деинсталляцию.
Устранить риск перебоя электроснабжения можно за счет подключения
дополнительных источников питания, которые подключаются в случае перебоев
электроснабжения с основного источника.
Для устранения риска сбоя работы сервера баз данных необходимо
обеспечить ежедневное дублирование информации с базы данных и сохранение
ее в дисковых массивах.
Риск внедрения вредоносного программного кода устраняется путем
установки антивирусных программ и сетевых экранов.
Риск конфликта программного обеспечения возникает при установке
программ из непроверенных источников, которые не проверялись на
31
совместимость с другими программами. Установка непроверенных программ на
сервер программы не допустим.
Нарушение работы сред разработки программы и базы данных возможны
при выходе обновлений этих программ, не корректном их использовании и
неправильной настройке. Перед началом работы с этими средами важно изучить
документацию о работе с ними.
Риск потери данных возникает при множестве факторов, зависящих, как
от аппаратного, так и программного обеспечения. Для устранения риска
необходимы мероприятия по регулярному резервному копированию файлов и
данных информационной системы.
Риск утраты коммуникаций между участниками проектной команды
можно устранить за счет использования разных каналов связи (телефон,
видеозвонки, онлайн-чаты, электронная почта, мобильные мессенджеры).
Таблица 8
Риск нарушения работы аппаратного обеспечения
ПАСПОРТ РИСКА: нарушение работы аппаратного обеспечения
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Системный администратор
Общая информация о риске
Наименование риска
Риск нарушения работы аппаратного обеспечения
Причины
Не качественное аппаратное обеспечение
Последствия риска
Не работоспособность информационной системы
Критическая точка
Сбои в работе аппаратного обеспечения
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
На этапе проектирования аппаратного
обеспечения обеспечить выбор
качественного оборудования, которое может
бесперебойно работать долгое время
Системный администратор
Таблица 9
Риск сбоя программного обеспечения
32
ПАСПОРТ РИСКА: сбой программного обеспечения
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Системный администратор, пользователь
Общая информация о риске
Наименование риска
Риск сбоя программного обеспечения
Причины
Не проверенное программное обеспечение
Последствия риска
Не работоспособность информационной системы
Критическая точка
Нарушение работы программы
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Необходимо проверять совместимость
программного обеспечения с аппаратным и
другим программным обеспечением
Пользователь, системный
администратора
2.
Не устанавливать не проверенные программы
Пользователь
Таблица 10
Риск перебоя электроснабжения
ПАСПОРТ РИСКА: перебои электроснабжения
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Системный администратор
Общая информация о риске
Наименование риска
Риск перебоя электроснабжения
Причины
Проблемы в электросети
Последствия риска
Не работоспособность информационной системы
Критическая точка
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Подключить дополнительные источники
питания, которые подключаются в случае
перебоев электроснабжения с основного
источника
Системный администратор
Таблица 11
Риск сбоя работы сервера баз данных
ПАСПОРТ РИСКА: сбой работы сервера баз данных
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Критический
Ответственный
Руководитель проекта
Общая информация о риске
33
Наименование риска
Риск сбоя работы сервера баз данных
Причины
Поломки сервера баз данных
Последствия риска
Не работоспособность информационной системы
Критическая точка
Взаимодействие с базой данных
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Необходимо обеспечить ежедневное
дублирование информации с базы данных и
сохранение ее в дисковых массивах
Системный администратора
Таблица 12
Риск внедрения вредоносного программного кода
ПАСПОРТ РИСКА: Внедрение вредоносного программного кода
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Пользователь
Общая информация о риске
Наименование риска
Риск внедрения вредоносного программного кода
Причины
Отсутствие антивирусных программ
Последствия риска
Нарушения в работе информационной системы
Критическая точка
Внедрение вредоносного кода
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Установить антивирусные программы и
сетевые экраны
Пользователь, системный
администратор
Таблица 13
Риск конфликта программного обеспечения
ПАСПОРТ РИСКА: конфликт программного обеспечения
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Пользователь
Общая информация о риске
Наименование риска
Риск конфликта программного обеспечения
Причины
Установка не проверенного программного
обеспечения
Последствия риска
Нарушения в работе информационной системы
Критическая точка
Установка сторонних программ
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Необходимо проверять совместимость
программного обеспечения с аппаратным и
другим программным обеспечением
Пользователь
2.
Не устанавливать не проверенные программы
Пользователь
34
Таблица 14
Риск нарушения работы среды разработки программы
ПАСПОРТ РИСКА: нарушение работы среды разработки программы
Наименование
процесса
Проектирование и разработка информационной
системы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Разработчик
Общая информация о риске
Наименование риска
Риск нарушения работы среды разработки программы
Причины
Установка не проверенного программного
обеспечения
Нарушения в операционной системе
Последствия риска
Не возможность работать с исходным кодом
программы
Критическая точка
Работа с исходным кодом
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Необходимо корректно использовать
обновления программ и правильно
настраивать их
Разработчик
2.
Перед началом работы изучить
документацию по работе с программами
Разработчик

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран