Диплом: Проектирование сети для предприятия с одним и более филиалами на примере внутренней сети ОАО "КОМКОР"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
Способ покупки сети не подходит из-за дорогой стоимости, а также
выделения большого времени для оформления договоров и определения
технического задания на разработку сети. Возможно купить проект и
самостоятельно внедрить сеть, только в том случае, если доработка будет
небольшого объема. Такая доработка возможна в рамках модели сети, что
ввиду отсутствия развернутой документации часто вызывает затруднения. У
способа аренды сети выявлены такие недостатки: к данным сети могут иметь
доступ сторонние лица, а также минимальные возможности в настройках.
Компания располагает квалифицированным подбором сотрудников для
разработки сети, поэтому данная сеть будет разрабатываться и внедряться на
предприятии собственными силами. Разрабатываемая сеть будет содержать
весь нужный функционал, и учитывать всю специфику работы и пожелания
служащих компании и будет являться собственным, уникальным продуктом,
что позволит моментально изменять структуру соответственно с
требованиями внутреннего заказчика предприятия.
38
2 Проектная часть
2.1 Технико-экономическая характеристика предметной области и
предприятия
2.1.1 Процессы жизненного цикла проекта локальной сети на
предприятии
Жизненный цикл проектирования сетей наглядно представлен на
рисунке 2.1.
Рисунок 2.1 – Жизненный цикл проектирования сетей
39
Компьютерная сеть — это совокупность компьютеров и других
устройств, соединенных линиями связи и обменивающихся информацией
между собой в соответствии с определенными правилами – протоколом.
Топология компьютерной сети – это физическое расположение
компьютеров относительно друг друга и метод соединения их между собой
линиями связи. Понятие топология больше всего относится к локальным
сетям, поскольку в них легко прослеживается структура связей, в отличие от
глобальных сетей.
Топология определяет требования к оборудованию, тип используемого
кабеля, возможные и наиболее удобные методы управления обменом,
надежность работы, возможности расширения сети.
Физическая топология описывает, какими кабелями, разъемами и
способами подключается сетевое оборудование.
Самые основные сетевые топологии: шина, звезда и кольцо
Если сравнить, эти три топологии локальных сетей, то предпочтение
можно отдать звездообразной топологии (таблица 2.1).
Для окончательного выбора топологии необходимо детально
рассмотреть все требования к сети: производительность, надежность, условия
работы.
Топология шина – это быстрый и простой способ развернуть
маленькую или временную сеть, но есть существенный недостаток в
устранении неисправностей, возникших в магистральной линии связи. Но,
если взять во внимание материал, приведенный выше, предпочтение можно
отдать звездообразной топологии. Она является наиболее распространенной
за счет сочетания в себе невысокой стоимости, надежности и простоты
установки.
Звезда имеет свои преимущества над шиной – более высокая стойкость
к отказам сети и высокая надежность; да и оборудование на «витой паре»
работает гораздо быстрее. В случае выхода из строя одного из компьютеров,
сеть продолжает функционировать дальше, полная неработоспособность сети
40
может наступить только в случае поломки концентратора. Минусом
являются значительные финансовые затраты, но они безусловно окупаются,
когда нужно обеспечить надежность работы в сети.
Таблица 2.1 - Характеристики топологий вычислительных сетей
Характеристики
Топология
Звезда
Кольцо
Шина
Стоимость расширения
Незначительная
Средняя
Средняя
Присоединение
абонентов
Пассивное
Активное
Пассивное
Защита от отказов
Незначительная
Незначительная
Высокая
Размеры системы
Любые
Любые
Ограниченны
Защищенность от
прослушивания
Хорошая
Хорошая
Незначительная
Стоимость подключения
Незначительная
Незначительная
Высокая
Поведение системы при
высоких нагрузках
Хорошее
Удовлетворительное
Плохое
Возможность работы в
реальном режиме
времени
Очень хорошая
Хорошая
Плохая
Разводка кабеля
Хорошая
Удовлетворительная
Хорошая
Обслуживание
Очень хорошее
Среднее
Среднее
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
Оценка рисков разрабатываемой сети для обеспечения защиты
информации в рассматриваемой организации организуется в соответствии с
требованиями ГОСТ Р ИСО/МЭК ТО 13335-3-2007 «Методы и средства
обеспечения безопасности. Часть 3. Методы менеджмента безопасности
информационных технологий» на основе использования общего подхода.
Для проведения оценки рисков нарушения ИБ выполняются
следующие процедуры.
Процедура 1. Определение перечня типов информационных активов,
для которых выполняются процедуры оценки рисков нарушения ИБ (далее
— область оценки рисков нарушения ИБ).
41
Процедура 2. Определение перечня типов объектов среды,
соответствующих каждому из типов информационных активов области
оценки рисков нарушения ИБ.
Процедура 3. Определение источников угроз для каждого из типов
объектов среды, определенных в рамках выполнения процедуры 2.
Процедура 4. Определение СВР угроз ИБ применительно к типам
объектов среды, определенных в рамках выполнения процедуры 2,3.
Процедура 5. Определение СТП нарушения ИБ для типов
информационных активов области оценки рисков нарушения ИБ.
Процедура 6. Оценка рисков нарушения ИБ.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в первой главе. Видно, какая
деятельность относится к обеспечению безопасности информации, и на ком
лежит ответственность – при условии, что каждая служба работает
добросовестно.
Из таблицы наглядно видно, что почти все нерешённые проблемы в
обеспечения информационной безопасности существуют из-за того, что ни
одна служба не работает со всеми информационными ресурсами,
ограничиваясь в своей деятельности управлением каким-то одним из них. То
есть в общем случае деятельность по обеспечению информационной
безопасности не регламентирована.
Одной из основных целей обеспечения информационной безопасности
предприятия является необходимость предотвращения или снижение уровня
ущерба, интересы которых затрагиваются при проведении атак на объекты
защиты, материального, морального и иного случайного или
преднамеренного ущерба из-за нарушения конфиденциальности,
целостности, достоверности, подконтрольности и доступности защищаемой
информации.
42
К объектам защиты относятся информационные ресурсы,
обрабатываемые в рамках инфраструктуры сети, а также информационные
ресурсы самой инфраструктуры сети, влияющие на эффективность
обеспечения информационной безопасности.
Документированная политика информационной безопасности должна
быть утверждена руководством, опубликована и доведена до сведения всех
сотрудников организации и внешних сторон, к которым она относится.
Эта политика информационной безопасности должна быть доведена до
сведения всех пользователей организации в форме, являющейся актуальной,
доступной и понятной для читателей, которым она предназначена.
Политика информационной безопасности должна быть частью более
общей документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
Таким образом, основываясь на необходимых мерах по защите
информации в рассматриваемой организации, определим состав
разрабатываемой политики безопасности.
В состав политики безопасности должны входить документы,
регламентирующие работу следующих подсистем - рисунок 2.2.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Правовые отношения субъектов в сфере информации определяют
разными подзаконными, правовыми и нормативными актами. Для каждого из
них определена различный уровень приоритетности выполнения.
Из числа документов, которые составляют нормативно правовую базу
соблюдения безопасности информации выделяют такие документы, которые
формируют правовое поле взаимоотношений субъектов и документы,
43
которые устанавливают комплекс, требований, норм и правил к
составляющим информационных систем.
Документы, которые ориентированы на правовое обеспечение
используются для определения обязанностей, статуса и прав, пределов
ответственности субъектов при обеспечении безопасности информации.
Политика безопасности
Документы, регламентирующие
работу подсистем:
управления
политикой ИБ
анализа и
управления
рисками
идентификации и
аутентификации
разграничения
доступа
протоколирования и
пассивного аудита
активного аудита
контроля
целостности
данных
контроля
защищенности
сегментирования
ЛВС и межсетевого
экранирования
VPN
антивирусной
защиты
фильтрации
контента
управления
безопасностью
предотвращения
утечки информации
по техническим
каналам
Рисунок 2.2 - Состав политики безопасности
Документы, которые направлены на нормативно-техническое
обеспечение используются для определения уровней обеспечения
безопасности информации и разработке определенных технических
требований к составляющим информационных систем.
44
Нормативно-правовая база включает в себя такие группы документов,
которые учтены при соблюдении безопасности информации:
I. Международное правовое обеспечение, составленное
международными нормативными актами, которые ратифицированы РФ, и
международные договоры, инициированные РФ.
II. Международное нормативно-техническое обеспечение, которое
составляют международные Стандарты, Рекомендации, Регламенты в
информационной сфере и сфере информационной безопасности.
III. Национальное правовое обеспечение, которое составляют
нормативные акты Российской Федерации (Конституция РФ, Федеральные
законы, Указы Президента РФ), подзаконные акты (Постановления и
Распоряжения Правительства РФ, нормативные акты уполномоченных
федеральных органов государственной власти), а также нормативные и
подзаконные акты субъектов Российской Федерации.
IV. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной
власти в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если иного не предусмотрено
законодательством Российской Федерации. В эту группу входят:
Всеобщая декларация прав человека, утвержденная и
провозглашенная Генеральной Ассамблеей ООН (1948 г.);
Европейская Конвенция о защите прав человека и основных свобод
(1996 г.);
Пакт о гражданских и политических правах (1976 г.);
Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
45
Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обработке персональных данных;
Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обработке персональных данных;
и ряд других международных договоренностей, признаваемых
Российской Федерацией.
В этих документах затрагивается ряд важных и характерных, также,
для российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального функционирования
информационной системы;
механизмы аутентификации: с симметричным ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с
симметричным ключом; секретность подлинности с использованием
асимметричного ключа; анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
не криптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
46
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы Российской Федерации, указы Президента Российской
Федерации, Постановления и Распоряжения Правительства РФ,
распоряжения и приказы федеральных министерств (Мининформсвязи
России, Минпромэнерго России), служб (ФСТЭК России, ФСБ России,
Россвязьнадзор) и агентств (Росинформтехнологии, Россвязь) по вопросам
обеспечения безопасности информации, региональные нормативные акты
субъектов Российской федерации в области формирования, использования и
защиты информационных ресурсов. Документы этой группы носят
обязательный характер для всех участников правоотношений на территории
Российской Федерации, независимо от их национальной принадлежности и
имеют наивысший приоритет при определении требований по обеспечению
безопасности в них. Исключение составляют нормативные акты субъектов
РФ, которые носят локальный характер и действуют в пределах границ
субъекта Российской Федерации. Это наиболее многочисленная группа
документов, в которую входят:
Конституция Российской Федерации.
Гражданский Кодекс Российской Федерации
Уголовный Кодекс Российской Федерации
Закон РФ «О государственной тайне»,
Федеральный закон «Об информации, информатизации и защите
информации», № 24-ФЗ, 1995 г.
Федеральный закон «Об участии в международном информационном
обмене», № 85-ФЗ, 1995 г.
Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
Указ Президента РФ «Об основах государственной политики в сфере
информатизации», № 170, 1994 г.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)