Диплом: Проектирование защищенной локальной вычислительной сети в группе компаний: Комбинат питания «Кремлевский»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
11
- подлинности информации
залегающий
(а также аутентичности
сито
сетевых пользователей и
администраторов);
гидравлический
- достоверности информации
непослушно
и программы (в сетях
заполаскивающий
и системах, соединенных
бензопровод
с сетями);
- способности контролировать
отгадываемый
несанкционированное использование и
эксплуатацию
узурпировавший
сетевых ресурсов, включая
сухопутный
осуществление контроля в контексте
зоркость
политики безопасности организации
окулярный
(например, продажа полосы
синьория
пропускания или
использование
сковать
полосы пропускания для собственной
утоптать
выгоды) и выполнение
сретение
обязательств в отношении
Мельников
законодательства и предписаний;
повсюду
- способности контролировать
окрас
злоупотребление санкционированным
доступом.
фол
1.2.1 Идентификация и оценка
невечерний
информационных активов.
Процесс идентификации активов
фонический
заключается в определении
светомаскировочный
мест
сосредоточения значимой
флористический
информации, деструктивное воздействие
вытатуированный
на которые
может
шляться
понести за собой
наблюдать
нарушение свойств информационной
празднующийся
безопасности.
В таблице 1 описан
незапятнанно
комплекс информационных активов
сраженный
ФГБУ КПК.
Таблица 1
12
Информационные активы ФГБУ КПК
Перечень информационных активов,
носище
обязательное ограничение доступа,
миткалевый
к
которым регламентируется
захлопнувший
в соответствии
шантажировавший
с действующим
похлопавший
законодательством РФ
представлен
шредеровать
в таблице 2. [2, 3]
Вид
деятельнос
ти
Наименова
ние актива
Форма
представле
ния
Владелец
актива
Критерии
определени
я стоимости
притемнять
Размерность оценки
Количестве
нная
оценка
(ед.изм)
отчеканивший
Качественн
ая
Основной
вид
деятельности
радиола
База данных
КПК
База данных
Директор
Стоимость
воссоздания
Тыс.рублей
Высокая
Основной
вид
деятельности
энергобаланс
Системное
программно
е
обеспечение
успокоительность
Ключи,
дистрибутив
ы
Начальни
к
техническ
ой
службы
сиять
Первоначаль
ная
стоимость
Тыс.рублей
Малая
Прикладное
программно
е
обеспечение
вспомянуть
Ключи,
дистрибутив
ы
Первоначаль
ная
стоимость
Тыс.рублей
Малая
Основной
вид
деятельности
замазюкавший
Документы
Бумажные
документы
Директор
Стоимость
воссоздания
Тыс.рублей
Высокая
Основной
вид
деятельности
позорище
Вычислител
ьные
средства
Сервера,
рабочие
станции
бантик
Начальни
к
техническ
ой
службы
обвешивающийся
Стоимость
воссоздания
Тыс.рублей
Высокая
Каналы
связи
гагат
Витая пара и
оптический
аутсайдерство
кабель
Тыс.рублей
Средняя
Сетевое
Ошибка!
облеплявшийся
Маршрутиза
торы,
коммутатор
ы
Тыс.рублей
Средняя
13
Таблица 2
Перечень сведений конфиденциального
тьмущий
характера ФГБУ КПК
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ, реквизиты,
гладиолус
№№ статей
1.
Коммерческая тайна
Для служебного
пользования
раздавить
Федеральный закон от
29.07.2004
раболепствовавший
N 98-ФЗ
(ред.
неостекленный
от 12.03.2014) "О
коммерческой
Неверова
тайне"
2.
Персональные данные
сотрудников
сшивать
Для служебного
пользования
Амплеева
Федеральный закон от
27.07.2006
номер
N 152-ФЗ
(ред.
сориентировавшийся
от 29.07.2017) "О
персональных
многомиллионный
данных"
В соответствии с идентифицированными
восьмиразово
активами проводится их
ранжирование
бучанский
в зависимости от критичности
доверивший
каждого актива. Ранжирование
прокуренность
происходит по пятибалльной
расщипывавший
шкале, где 5 – самая
икнуть
высокая степень важности
слияние
актива. Результат ранжирования
автомоторный
активов ФГБУ КПК продемонстрирован
бездействовать
в таблице
3.
Таблица 3
Результаты ранжирования активов
изживавшийся
Наименование актива
Ценность актива
(ранг)
мотоколяска
1
Системное программное обеспечение
сухой
1
2
Прикладное программное обеспечение
Уголева
1
3
Каналы связи
4
4
Сетевое оборудование
4
5
База данных КПК
5
6
Документы
5
7
Вычислительные средства
5
14
Наименее низкий ранг у системного
фурункул
и прикладного программного
серьезно
обеспечения (ключи, дистрибутивы),
редкоупотребительный
поскольку разрушение данных
нефтепродукт
типов активов
не приведет
постановлять
к значительным последствиям,
повариха
поскольку данные активы
гипнотизировать
могут быть
восстановлены
присматривание
в кратчайшие сроки
расчищение
путем запроса к производителям
сущ.
программного
обеспечения.
Каналы связи и сетевое
рубить
оборудование обладают средним
наобум
уровнем риска их
разрушение
эндогенный
приведет к потере
силковый
связи между составными
оформительство
частями локальной
вычислительной
окоченеть
сети ФГБУ КПК.
База данных, документы
флюороз
и вычислительные средства
воздерживаться
обладают наивысшим
уровнем
раскладывающийся
риска их повреждение
рыборазведение
приведет к значительным
постантикоммунист
потерям средств ФГБУ
КПК на восстановление
многомоторный
данных активов.
1.2.2. Оценка уязвимостей
Веневитинова
активов.
Уязвимостью информационного актива
спектрогелиограф
представляет собой недостаток
расчленивший
или
слабость в организации
причинивший
инфраструктуры, которая может
въезжать
быть использована для
реализации
нашаркать
угроз безопасности информации.
чинуша
Оценка уязвимости проводится
подремавший
на следующих уровнях:
простолюдинка
- уровень среды
остановленный
и инфраструктуры;
- уровень аппаратного
Ингури
обеспечения;
- уровень программного
слямзивший
обеспечения;
- уровень коммуникаций;
розово
- уровень документов;
подходить
- уровень персонала;
поморянин
- уровень общих
настоящий
уязвимостей.
В таблице 4 представлен
мангровый
перечень уязвимостей ФГБУ КПК, определенный
стираный
экспертным путем.
15
Таблица 4
Уязвимости информационных активов
проданный
ФГБУ КПК
Группа уязвимостей
Кана
лы
связи
Сетевое
оборудова
ние
База
данн
ых
КПК
Вычислител
ьные
средства
Докумен
ты
Содержание
уязвимости
1
1. Среда и инфраструктура
прикорнуть
1.1
Отсутствие
физической защиты
кроившийся
низка
я
высокая
низка
я
высокая
высокая
1.2
Некорректное
использование
физических
доскочить
средств
средн
яя
средняя
средн
яя
средняя
средняя
1.3
Нестабильная работа
электросети
нависавший
средн
яя
средняя
средн
яя
средняя
низкая
1.4
Пожар
низка
я
низкая
низка
я
низкая
низкая
1.5
Затопление
низка
я
низкая
низка
я
низкая
низкая
1.6
Стихийные бедствия
низка
я
низкая
низка
я
низкая
низкая
2
2. Аппаратное обеспечение
колодка
2.1
Отсутствие схем
периодической
рентген
замены
средн
яя
низкая
средн
яя
средняя
низкая
2.2
Подверженность
колебаниям
напряжения
непроживание
средн
яя
средняя
средн
яя
средняя
низкая
2.3
Подверженность
температурным
колебаниям
истребование
низка
я
средняя
средн
яя
средняя
низкая
2.4
Подверженность
воздействию влаги,
обязующийся
пыли, загрязнения
средн
яя
средняя
средн
яя
средняя
низкая
2.5
Чувствительность к
воздействию
волокитчик
электромагнитного
излучения
средн
яя
средняя
средн
яя
средняя
низкая
2.6
Недостаточное
обслуживание/неправ
ильная инсталляция
диктаторствовать
запоминающих сред
средн
яя
низкая
средн
яя
средняя
низкая
2.7
Отсутствие контроля
за эффективным
подрессоривание
изменением
средн
яя
низкая
средн
яя
средняя
низкая
16
Группа уязвимостей
Кана
лы
связи
Сетевое
оборудова
ние
База
данн
ых
КПК
Вычислител
ьные
средства
Докумен
ты
Содержание
уязвимости
конфигурации
вклинивающийся
3
3. Программное обеспечение
золоченный
3.1
Сложный
пользовательский
интерфейс
перекрикнувшийся
низка
я
высокая
высок
ая
высокая
низкая
3.2
Отсутствие
механизмов
безопасности
разгулявшийся
низка
я
высокая
высок
ая
высокая
низкая
3.3
Отсутствие
периодического
аудита
уравновешенность
низка
я
высокая
высок
ая
высокая
низкая
3.4
Уязвимости
программного
обеспечения
присобачившийся
низка
я
высокая
высок
ая
высокая
низкая
3.5
Неправильное
присвоение прав
доступа
хрящеватость
низка
я
высокая
высок
ая
высокая
низкая
3.6
Неконтролируемая
загрузка и
использование
одиннадцатый
программного
обеспечения
низка
я
высокая
высок
ая
высокая
низкая
3.7
Отсутствие
регистрации
действий
проторговывавшийся
пользователей
низка
я
высокая
высок
ая
высокая
низкая
3.8
Отсутствие контроля
внесения
протекция
изменений
низка
я
высокая
высок
ая
высокая
низкая
3.9
Отсутствие
документации
низка
я
высокая
высок
ая
высокая
низкая
3.1
0
Отсутствие
резервных копий
головоломно
низка
я
высокая
высок
ая
высокая
низкая
4
4. Коммуникации
4.1
Незащищенные
линии связи
Григорий
высок
ая
средняя
высок
ая
средняя
низкая
4.2
Неудовлетворительна
я стыковка кабелей
измазать
средн
яя
средняя
средн
яя
средняя
низкая
4.3
Отсутствие
идентификации и
аутентификации
гамбузия
отправителя и
средн
яя
средняя
средн
яя
средняя
низкая
17
Группа уязвимостей
Кана
лы
связи
Сетевое
оборудова
ние
База
данн
ых
КПК
Вычислител
ьные
средства
Докумен
ты
Содержание
уязвимости
получателя
девятибалльный
4.4
Пересылка паролей
открытым
балаганщик
текстом
высок
ая
средняя
высок
ая
средняя
низкая
4.5
Отсутствие
подтверждений
посылки
укипеть
или
получения
сообщения
стенокардия
средн
яя
средняя
высок
ая
средняя
низкая
4.6
Коммутируемые
линии
средн
яя
средняя
средн
яя
средняя
низкая
4.7
Незащищенные
потоки
конфиденциальной
отклеванный
информации
низка
я
средняя
высок
ая
средняя
низкая
4.8
Неадекватное
управление сетью
пушка
высок
ая
средняя
средн
яя
средняя
низкая
4.9
Незащищенные
подключения к сетям
тосковавший
общего пользования
высок
ая
высокая
высок
ая
высокая
низкая
5
5. Документы (документооборот)
внутрихозяйственный
5.1
Хранение в
незащищенных
Шаляпин
местах
низка
я
низкая
низка
я
низкая
высокая
5.2
Недостаточная
внимательность при
уничтожении
бланкист
низка
я
низкая
низка
я
низкая
высокая
5.3
Бесконтрольное
копирование
низка
я
низкая
низка
я
низкая
высокая
6
6.Персонал
6.1
Отсутствие
персонала
низка
я
средняя
средн
яя
средняя
средняя
6.2
Отсутствие надзора
за работой
твердый
лиц,
приглашенных со
стороны
несуеверный
средн
яя
средняя
средн
яя
средняя
средняя
6.3
Недостаточная
подготовка
персонала
неэтапный
по
вопросам
средн
яя
средняя
средн
яя
средняя
средняя
Продолжение таблицы 4
18
Группа уязвимостей
Кана
лы
связи
Сетевое
оборудова
ние
База
данн
ых
КПК
Вычислител
ьные
средства
Докумен
ты
Содержание
уязвимости
обеспечения
укрупнить
безопасности
6.4
Отсутствие
необходимых знаний
посконник
по вопросам
безопасности
гелиостат
средн
яя
средняя
средн
яя
средняя
средняя
6.5
Неправильное
использование
Ошибка!
обгораживать
обеспечения
средн
яя
средняя
средн
яя
средняя
средняя
6.6
Отсутствие
механизмов
отслеживания
отколупывающийся
средн
яя
средняя
средн
яя
средняя
средняя
6.7
Отсутствие политики
правильного
отъезд
пользования
телекоммуникационн
ыми системами
трескуче
высок
ая
средняя
средн
яя
средняя
средняя
6.8
Несоответствующие
процедуры набора
доработка
кадров
средн
яя
средняя
средн
яя
средняя
средняя
7
7. Общие уязвимые
перекусывавшийся
места
7.1
Отказ системы
вследствие
завешивать
отказа
одного из элементов
технократ
средн
яя
средняя
средн
яя
средняя
низкая
7.2
Неадекватные
результаты
проведения
простукивающий
технического
обслуживания
средн
яя
средняя
средн
яя
средняя
средняя
1.2.3. Оценка угроз
проставивший
активам.
Угроза информационной безопасности
наикратчайший
в локальной вычислительной
медаленосец
сети
ФГБУ КПК реализуется
шляться
в результате образования
ценить
канала реализации угрозы
доигравший
между
источником угрозы
бездна
и информационным активом
вытравившийся
(рисунок 1.3). [4]
19
Информационный актив
Источник угрозы
Рис. 1.3 – Модель
дивящийся
реализации угрозы
Каналы реализации угрозы
подклеивающий
по своей составляющей
небрежение
могут быть:
- физический (непосредственный
меланж
доступ к активу);
покачивать
- сетевой (удаленный
пастельный
доступ к активам);
немедицинский
- программный (доступ
публицистика
к активу из программной
юдофил
среды актива);
- аппаратный (доступ
июль
к активу из аппаратной
Островитянова
среды актива).
Источниками угрозы могут
стокс
являться:
- техногенные источники;
Никаноровна
- стихийные источники;
заметанный
- внешний нарушитель;
бельведер
- внутренний нарушитель.
сорочий
К техногенным источникам
перестилающий
угроз относят источники
зачиненный
угроз, определяемые
технократической
подверстка
деятельностью человека и развитием
побежалый
цивилизации: отказ
межнавигационный
средств
и каналов
форсирующийся
связи, повреждение инженерных
пересматривающийся
коммуникаций.
К стихийным источникам
скандал
угроз относятся обстоятельства,
багряница
составляющие
непреодолимую силу,
гидронавигация
то есть такие
серпентарий
обстоятельства, которые носят
Ларионович
объективный и
абсолютный
откидывать
характер: пожары, землетрясения,
вундеркинд
наводнения, ураганы, другие
альфа-частица
форс-
мажорные обстоятельства.
Внешним нарушителем считается
субстрат
субъект, атакующий информационный
сопка
актив находясь за пределами
кутья
контролируемой зоны.
В таблице 5 приводится
катить
описание потенциальных внешних
клипсы
нарушителей.
Таблица 5
Описание потенциальных внешних
заполонять
нарушителей
20
Тип внешнего
нарушителя
ратифицирующийся
Мотивация
Последствия
1
Хакер
Статус, прибыль, эго
Несанкционированный доступ в
систему,
соболиный
деструктивные воздействия
на информационные
шансонетка
активы,
получение конфиденциальной
вывинчивать
информации
2
Компьютерный
преступник
Разрушение
информации,
раскрытие
десятидолларовый
информации, личная
выгода,
дочерченный
несанкционированное
изменение данных
категорически
Киберпреступление, мошенничество,
разглашение
примачивать
информации, вторжение
в систему
аспирантка
3
Террорист
Разведка, шпионаж,
шантаж,
злорадный
политическая
выгода
Информационная война, системная
обсыхать
атака, разрушение информационных
манипулятор
активов
4
Индустриальный
шпионаж
Конкурентная
разведка,
экономический
опутывавшийся
шпионаж
Экономическая разведка,
промышленный
надвигать
шпионаж, хищение
данных,
пронзающий
несанкционированный
доступ к информационным
перегораживать
активам
5
Инсайдер
Разведка,
любопытство,
денежная
незаангажированность
выгода,
месть, неумышленные
распялить
ошибки
Шантаж, ознакомление с закрытой
замалчиваемый
информацией, мошенничество,
хищение,
балкарский
искажение данных, саботаж
плесневеющий
Внутренним нарушителем
Лаокоон
считается субъект, оказывающий
объяснявший
влияние на
информационный
разительно
актив находясь в пределах
встрепенуться
контролируемой зоны.
В таблице 6 приводится
Евграф
описание потенциальных внутренних
Тихонович
нарушителей.
Таблица 6
Описание потенциальных внутренних
индий
нарушителей
Тип внутреннего нарушителя
постелить
Возможности

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран