Диплом: Проектирование сети для предприятия с одним с более филиалами (на примере ООО "Технолинк")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
127
Создание нового
ресурса
Предоставление
прав доступа
Изменение прав
доступа
Блокирование
прав доступа
Создаются группы доступа пользователей. Если файловый информационный ресурс размещён
на сервере в домене, то создаются доменные группы. Если нет, то локальные на сервере.
На корневой каталог и промежуточные каталоги файлового информационного ресурса
назначаются права доступа согласно шаблонам прав доступа.
В группы доступа пользователей добавляются учетные записи пользователей в соответствии с
их полномочиями
Учетная запись пользователя помещается в соответствующую группу доступа пользователя в
зависимости от его полномочий.
При необходимости для файлового информационного ресурса создается сетевая папка (shared
folder).
Учетная запись пользователя перемещается в другую группу доступа пользователей в
зависимости от указанных полномочий.
Учетная запись пользователя удаляется из групп доступа пользователей файлового
информационного ресурса. Если работник увольняется, то членство в группах не меняется, а
блокируется учетная запись целиком.
Рисунок 2.39
128
После реализации всех мер по модернизации локальной сети и внедрению СЗИ на
основе Active Directory, аппаратная и программная архитектуры ООО «Технолинк»
должны иметь вид, показанный на рисунках 2.39 и 2.40.
129
Склад
Директор
«Серверная»
1й Этаж
(Отдел продаж, отдел логистики, ОМТС)
2й Этаж
(Тех. директор, ИТ, Бухгалтерия)
AP ASUS RT-N11P B1
Сервер
HP ML310e Gen8
Cat.5e
ПК на базе
Intel Core i3-4170
HP ProBook 4545s
Kyocera
FS-1035MFP
HP LJ MFP
M227fdw
Lenovo
ThinkPad T440s
ПК на базе
Intel Core i3-4170
Kyocera
FS-1035MFP
HP ProBook 4545s
Cat.5e
Cat.5e
Cat.5
Cat.5e
Cat.5e
Cat.5e
Cat.3
ПК на базе
Intel Core i3-4170
HP
LJ1020
Cat.5e
USB
Cat.5e
Cat.5e
Cat.5e
Интернет
ASUS GX1005B
ASUS GX1005B
ASUS GX1005B
ASUS RT-N66U
NAS Netgear
ReadyNAS 104
Intel Xeon E3-1220V2
32Gb RAM
1024Gb HDD (RAID1)
AMD A4-4300M
Radeon HD7420G
4Gb RAM
500Gb HDD
Intel Core i3 4170
NVIDIA GF GTX 750
4Gb RAM
500Gb HDD
Intel Core i3 4170
HD Graphics 4400
4Gb RAM
500Gb HDD
AMD A4-4300M
Radeon HD7420G
4Gb RAM
500Gb HDD
Intel Core i3 4010U
Intel HD Graphics 4400
8Gb RAM
1024Gb HDD
Intel Core i3 4170
HD Graphics 4400
4Gb RAM
500Gb HDD
«VM Hosts»
VM:
RDP
VM:
AD, DNS, DHCP, FS
VM CPU #2 Core
8Gb RAM
200Gb HDD
VM CPU #8 Core
16Gb RAM
500Gb HDD
Рисунок 2.40
130
Yandex browser
Microsoft Security
Essentials
Microsoft Office
2013 Standard
1С: Предприятие
8.3
Yandex browser
Microsoft Security
Essentials
Microsoft Office
2013 Standard
КОМПАС 3D 16.1
Windows 7 SP3 Prof
Windows 7 SP3 Prof /
Windows 10 Prof
Microsoft Outlook
2013
Microsoft Outlook
2013
Интернет
SMB
HTTP/HTTPS
RDP
HTTP/HTTPS
SMTP/IMAP
FTP
HTTP/HTTPS
SMTP/IMAP
FTP
SMB
HTTP/HTTPS
RDP
MS Hyper-V Role
Microsoft Hyper-V
Server 2012 R2
Aladdin HASP
License manager
Microsoft Security
Essentials
Role: DC
Windows 2008 R2 Std
Role DHCP
Microsoft Security
Essentials
1С: Предприятие
8.3
Windows 2008 R2 Std
Aladdin HASP
License manager
Microsoft Security
Essentials
Role: FS
Role: DNS
Рисунок 2.41
131
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Эффективность принятых мер защиты принято оценивать по трем
показателям:
• Достаточность,
• Адекватность результата;
• Качество реализации.
При этом принятые меры можно назвать достаточными, если они могут на
100% устранить заявленные угрозы или создать условия, при которых ущерб от
угроз будет приемлемым и минимальным для владельца. Однако любая мера
защиты лишь немного способствует устранению самой проблемы. Реально оценить
уровень эффективности мер в совокупности способен только квалифицированный
специалист.
При этом приходится учитывать взаимосвязь ресурсов. Например, если
несколько приложений используют одну базу данных для работы, то ошибка лишь
в одном из них может послужить хорошим вариантом проникновения внутрь сети
или системы для нарушителя и получения нужного доступа независимо от степени
защищенности других приложений.
Адекватность может оценивать соотношение затрат на разработку
механизма защиты и полученного результата. Часто эффект от внедрения решения,
которое предлагают системные интеграторы, не сопоставляется с огромными
затратами на внедрение и эксплуатацию. Более того, нередки случаи, когда
подобные изменения приводили к отрицательным последствиям.
Именно поэтому об эффективности и качестве метода защиты нужно
говорить только тогда, когда данный механизм не просто реализован, но и
постоянно контролируется.
Выявление эффективности организации ИБ на предприятии несет за собой
некоторую оценку затрат на ИБ, а также возможного эффекта от подобной
132
реализации. В действительности, сравнение подобных оценок дает возможность
получить корректное представление о том, как могут вернуться инвестиции на ИБ,
а также позволяет более корректно планировать бюджет компании на ИБ и
управлять им.
Большинство решений в области защиты данных часто принимается на
интуитивно-понятийном уровне, не используя при этом каких-то экономических
расчетов или обоснований. Однако, всегда рекомендуется обратиться к более
обоснованным методам и средства, которые дают возможность количественно
измерить уровень ИБ компании, а также определиться экономическую
эффективность затрат на информационную безопасность.
Сейчас оценка эффективности корпоративной системы защиты данных
выполнима при помощи нескольких критериев эффективности, например:
показателей совокупности владения (ТСО), общей экономической эффективностью
СЗИ, а также коэффициентом возврата инвестиций на ИБ (ROI).
К примеру, известная методика совокупной стоимости владения была
предложена еще компанией Gather Group еще в конце 80-х годов для оценивания
затрат на информационные технологии. Предложенная Gather Group методика
позволяла быстро рассчитать всю расходную часть корпоративной ИС.
Сейчас методика ТСО также может быть использована для указания
экономической эффективности существующих корпоративных систем защиты
данных. Она дает возможность руководителям служб ИБ обосновывать указанный
бюджет на затраты по ИБ, а также демонстрировать эффективность работы всего
отдела по безопасности.
Так как оценка экономической эффективности системы защиты данных
корпоративной среды является измеримой, то появляется реальная возможность
быстро решать задачи контроля и корректировки всех показателей экономической
эффективности, к примеру, параметра ТСО. В таком случае данный показатель
послужит инструментом оптимизации расходов на доведение требуемого уровня
защищенности КИС и последующего обоснования бюджета на ИБ. Компания
может самостоятельно провести такие работы, а также привлечь системного
интегратора и продумать область защиты данных совместно с ним.
Оценка существующего уровня ТСО.
133
При работах по оценке ТСО часто проводится сбор данных и подсчет
показателей ТСО компании по следующим позициям:
• Все составляющие КИС (с системой защиты данных) и
информационные активы формы (сервера, компьютеры, периферийные устройства,
сетевые устройства);
• Затраты на программные и аппаратные средства защиты данных
(расходники, амортизация);
• Расходы на организацию ИБ в компании (управление СЗИ и СКЗИ, а
также штатными средствами защиты периферии, серверов, сетевых устройств,
планировка и контроль над процессами защиты данных, разработка прототипа
политики безопасности);
• Оплата организационных мер защиты данных;
• Косвенные расходы на организацию ИБ на предприятии, в частности
обеспечение непрерывности и стабильности бизнес-процессов.
В результате проведения беседы с топ-менеджерами компании и проведения
проверок уровня защищённости происходит анализ:
• Используемых политик безопасности;
• Организации защиты;
• Управления персоналом;
• Системы на соответствие требованиям ИБ;
• Классификации информационных ресурсов и их управления;
• Физической безопасности;
• Управлением доступом и системами в целом;
• Администрирования компьютеров и ЛВС;
• Разработки и сопровождения систем;
• Планирования дальнейшей бесперебойной работы.
По окончанию анализа выбирается готовая модель ТСО, сравнимая со
средними и оптимальными значениями группы похожих организаций, которые
имеют схожие с рассматриваемой компанией показатели по объему бизнеса.
Подобная группа может браться из банка данных по эффективности затрат на
безопасность, а также эффективности соответствующих профилей защиты других
компаний.
134
Процесс сравнения текущего показателя ТСО исследуемой компании с
модельным значением аналогичного показателя позволяет провести анализ
эффективности ИБ фирмы, результатом которого чаще всего является выявление
узких мест в компании, причин их появления и выработки последующих шагов для
реорганизации корпоративной системы защиты данных для обеспечения
оптимального уровня защищенности КИС.
Создание целевой модели ТСО.
В результате проведенного аудита создаётся целевая модель, которая
учитывает перспективы развития бизнеса и всей корпоративной системы защиты
данных (сложность, методы, лучшие практики, типы СЗИ и СКЗИ, навыки
пользователей, активы и т.д.).
Также рассматриваются трудозатраты и капитальные расходы, которые
необходимы для преобразования среду текущей в среду целевую. В трудозатраты
на внедрение можно включать расходы на планирование, развертывание,
настройку и обучение. Сюда также входят временные затраты на поддержку и
управление.
Для того, чтобы грамотно обосновать эффект от внедрения новой
корпоративной системы защиты данных (ROI), можно использовать модельные
показатели снижения общих затрат (ТСО), которые отражают все изменения в
корпоративной системе ИБ.
Определим уровень потерь для критичных информационных ресурсов до
внедрения системы защиты информации. Для этого воспользуемся следующей
методикой эмпирической зависимости ожидаемых потерь от i-ой угрозы
информации:
R
i
= 10
(Si + Vi – 4)
, где
Si – коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
Viкоэффициент, характеризующий значение возможного ущерба при ее
возникновении.
Результаты расчета показаны в таблице 3.1.
Таблица 3.1
135
Величины потерь (рисков) для критичных информационных ресурсов до внедрения
системы защиты
Актив
Угроза
Величина
потерь
(тыс.руб.)
Персональные
данные
контрагентов
Угроза рабочих мест (физический доступ к АРМ)
16
Случайная загрузка вредоносного программного
обеспечения
13
Угроза сервера ОС (доступ к серверу)
20
Сбои и отказы программных средств
33
Преднамеренные действия штатных
пользователей
22
Преднамеренные действия посторонних лиц
27
Сведения о
сделках с
контрагентами
Преднамеренные действия штатных
пользователей
16
Преднамеренные действия посторонних лиц
31
Преднамеренная загрузка вредоносного
программного обеспечения
21
Угроза рабочих мест (физический доступ к АРМ)
17
Случайная загрузка вредоносного программного
обеспечения
17
Угроза сервера ОС (доступ к серверу)
5
Персональные
данные
сотрудников
Сбои и отказы программных средств
16
Преднамеренные действия штатных
пользователей
14
Преднамеренные действия посторонних лиц
11
Преднамеренная загрузка вредоносного
программного обеспечения
13
Угроза рабочих мест (физический доступ к АРМ)
11
Случайная загрузка вредоносного программного
обеспечения
5
Договора о
продаже
Угроза сервера ОС (доступ к серверу)
14
Сбои и отказы программных средств
19
Преднамеренные действия штатных
пользователей
14
Преднамеренные действия посторонних лиц
9
Преднамеренная загрузка вредоносного
программного обеспечения
11
Угроза рабочих мест (физический доступ к АРМ)
8
Случайная загрузка вредоносного программного
обеспечения
23
Угроза сервера ОС (доступ к серверу)
39
Сбои и отказы программных средств
28
136
Актив
Угроза
Величина
потерь
(тыс.руб.)
Финансовая
отчётность
Преднамеренные действия штатных
пользователей
37
Преднамеренные действия посторонних лиц
13
Преднамеренная загрузка вредоносного
программного обеспечения
8
Угроза рабочих мест (физический доступ к АРМ)
13
Случайная загрузка вредоносного программного
обеспечения
16
Угроза сервера ОС (доступ к серверу)
4
Сбои и отказы программных средств
13
Стратегия
определения
стоимости
услуг
Преднамеренные действия штатных
пользователей
22
Преднамеренные действия посторонних лиц
14
Преднамеренная загрузка вредоносного
программного обеспечения
20
Угроза рабочих мест (физический доступ к АРМ)
23
Случайная загрузка вредоносного программного
обеспечения
7
Угроза сервера ОС (доступ к серверу)
13
Сбои и отказы программных средств
10
Структура
системы ИБ
Преднамеренные действия штатных
пользователей
19
Преднамеренные действия посторонних лиц
25
Преднамеренная загрузка вредоносного
программного обеспечения
20
Угроза рабочих мест (физический доступ к АРМ)
20
Случайная загрузка вредоносного программного
обеспечения
7
Угроза сервера ОС (доступ к серверу)
11
Сбои и отказы программных средств
8
Суммарная величина потерь
794

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран