Диплом: Проектирование защищенной ЛВС в АО "Группа компаний "Электроинвест" г. Зеленоград

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
- уровень представления информации.
Ввод этих уровней обусловлен несколькими предпосылками.
Информацию для удобства оперирования зачастую фиксируют на
определенном материальном носителе (дискете или чем-нибудь подобном).
Если способ представления информации такой, что она не может
напрямую восприниматься человеком, появляется необходимость в
преобразователях информации в доступный для человека способ представления.
К основным направлениям реализации злоумышленником
информационных угроз относят [7]:
- прямое обращение к объектам доступа;
- создание технических и программных средств, которые выполняют
обращение к объектам доступа в обход средств зашиты;
- модификация средств защиты, которая дает возможность осуществить
угрозы информационной безопасности;
- внедрение в технические средства системы документооборота
технических или программных механизмов, которые осуществляют
предполагаемую структуру и функции системы.
В таблице 2 [19.с-123] приведены основные методы реализации угроз
информационной безопасности.
Чтобы достичь необходимого уровня информационной безопасности
нужно обеспечить противодействие разным техническим угрозам и снизить
возможное влияние человеческого фактора.
23
Таблица 2
Основные методы осуществления угроз информационной безопасности
Методы реализации угроз информационной безопасности
Угроза раскрытия
параметров
системы
Угроза
нарушения
конфиденциальн
ости
Угроза
нарушения
целостности
Угроза отказа
служб (отказа
доступа к
информации)
Определение типа
и параметров
носителей
информации
Хищение
(копирование)
носителей
информации
Уничтожение
машинных
носителей
информации
Выведение из
строя
машинных
носителей
информации
Получение
информации о
программно-
аппаратной среде.
Получение
детальной
информации о
функциях,
выполняемых ИС.
Получение данных
о применяемых
системах защиты
Несанкциониров
анный доступ к
ресурсам ИС.
Совершение
пользователем
несанкциониров
анных действий.
Несанк-
ционированное
копирование
программного
обеспечения.
Перехват
данных,
передаваемых
по каналам
связи
Внесение
пользователем
несанкциониро
ванных
изменений в
программы и
данные.
Установка и
использование
нештатного
программного
обеспечения,
Заражение
программными
вирусами
Проявление
ошибок
проектировани
я и разработки
программно-
аппаратных
компонентов
ИС. Обход
механизмов
зашиты ИС
Определение
способа
представления
информации
Визуальное
наблюдение.
Раскрытие
представления
информации
(дешифрование)
Внесение
искажения в
представление
данных.
Уничтожение
данных
Искажение
соответствия
синтаксических
и
семантических
конструкций
языка
Определение
содержания
данных на
качественном
уровне
Раскрытие
содержания
информации
Внедрение
дезинформации
информации
Запрет на
использование
24
По мере усложнения и развития ИТ-инфраструктуры автоматически
возрастает число потенциальных информационных рисков и угроз. Помимо
этого, угрозы становятся все более изощренными, так как злоумышленники
активно новейшими возможностями, которые открываются при все
ускоряющемся развитии информационных технологий.
Рост опасности внутренних ИТ-угроз [14]. Традиционно самыми
опасными были внешние угрозы (вирусы), защита от которых была
первоочередной задачей. Но со временем стала возрастать опасность внутренних
информационных угроз. Инсайдерские угрозы впервые опередили вирусные в
2007 году.
В отчете, который был опубликован Computer Economics (таблица 3) [21.с-
89], на первой позиции находятся угрозы от инсайдеров, которые по
совокупному наносимому ущербу опережают остальные виды угроз. На втором
месте находится спам — данный тип угроз заметно вырос.
Таблица 3
Наиболее опасные ИТ-угрозы
ИТ-угроза
Угроза инсайдеров
Спам
Угрозы от вредоносных программ (компьютерные вирусы, черви,
трояны, adware- и spyware-модули)
Неавторизованный доступ со стороны внешних нарушителей
Угроза физической потери носителя информации
Электронное мошенничество
Фарминг-атаки
Фишинг-атаки
Электронный саботаж и вандализм, атаки типа «отказ в
обслуживании»
Другие
Угрозы от вредоносных программ находятся на третьем месте, так как они
по-прежнему есть на многих предприятиях, где зашита от таких угроз пока что
реализована на низком уровне.
25
Расширение набора информационных угроз. На данном этапе возрастают
угрозы безопасности информации на предприятиях со стороны мобильных
(использование переносных компьютеров вне корпоративной сети), а также
современные пользовательские приложения (электронная почта, Skype, Wiber,
блоги, беспроводное подключение и др.), все более внедряемые в
информационное пространство предприятий.
Пользовательские информационные приложения и мобильные устройства
сотрудников представляют огромную опасность для предприятия [16].
Мобильные устройства сотрудников с находящейся на них корпоративной и
личной информацией часто бывают украдены или потеряны, в то же время
конфиденциальная информация, которая находится на них, зачастую никак не
защищена. Помимо этого, пользовательские приложения и мобильные
устройства дают широкие возможности копирования конфиденциальной
информации, что может быть использовано злоумышленниками.
Мобильные устройства и пользовательские информационные приложения
названы одной из самых значительных угроз безопасности информации на
предприятиях. Они дают возможность сотрудникам бесконтрольно
распространять и копировать секретную информацию и повышают вероятность
получения вредоносного программного обеспечения. В связи с этим на
предприятии необходимо организовать просмотр всего peer-to-peer и http- и
трафика, контролировать использование мобильных носителей, блокировать
подозрительные пакеты, контролировать и ограничивать удаленный доступ
(беспроводной включительно) и т.п.
1.2.3. Оценка существующих и планируемых средств защиты
Компания занимает ряд производственных и офисных помещений,
расположенных на закрытой территории. Вход на территорию ограничен с 9.00
до 20.00 по будням. Ночью территория охраняется сотрудниками охраны.
Объект оснащен системой видеонаблюдения, въезд на территорию возможен
только через ворота, оснащенные шлагбаумом, только по специальным
пропускам, которые выдаются администрацией.
26
Все помещения предприятия оборудованы механическими замками.
Ключи от помещений, кроме серверной комнаты, имеются у сотрудников и
выдаются директором под роспись каждому постоянному сотруднику.
Уборщица, как переменный персонал имеет доступ только к офису, получив
ключи на посту охраны в часы проведения уборки помещений.
Кабинет директора защищен звукоизоляцией от подслушивания
разговоров. Также в данном помещении находится сейф, доступ к которому
имеет только директор. Секретарь имеет доступ к сейфу, но только в
присутствии директора.
Доступ в серверную комнату не регламентирован. Ключи доступны всем
постоянным сотрудникам. В серверной комнате выполняются следующие
основные операции:
- установка серверного оборудования для удаленного доступа к
компьютерным приложениям сотрудников;
- размещение техники и материалов;
- обеспечение безопасности работы локальной сети предприятия.
Во всех кабинетах установлены стационарные телефоны для связи с
клиентами и поставщиками.
Окна кабинетов оборудованы жалюзи и железными решетками. В
серверной комнате окна отсутствуют, так как она находится в подвальном
помещении. Все комнаты организации оборудованы системой пожарной
сигнализации. Видеонаблюдение в офисе не ведется. Система охранной
сигнализации отсутствует.
1.2.4. Оценка рисков ЛВС
Элементы анализа можно представить в виде схемы, показанной в
приложении 2, рисунок 2.1.
На основании таблицы 2 и рис. 3 составим модель уязвимостей с
использованием информации по защите предприятия (таблица 4).
27
Таблица 4
Матрица уязвимостей
Незначительные
Минимальные
Средние
Катастрофические
Редко
Переманивание
клиентов
Изменение
коммерческой
информации
Изменение
персональных
данных
Удаление
персональных
данных
Хищение
коммерческой
информации
Удаление
коммерческой
информации
Хищение
персональных
данных
Поломка/уничтож
ение технического
оборудования
Иногда
Копирование
коммерческой
информации
Копирование
персональных
данных
Регулярно
Часто
Наиболее подвержены воздействию при реализации уязвимостей
безопасности следующие компоненты:
- конфиденциальная информация, которая обрабатывается на ПК
сотрудника;
- информация, которая обрабатывается на сервере;
- информация, которая содержится на внешних носителях информации;
- информация, которая передается по каналам связи;
- технические средства.
Модель уязвимостей приведена в приложении 2, рисунки П2.2, П2.3, П2.4.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
Основной вид информации в бумажном и электронном виде:
1) данные о клиентах компании:
28
- общая информация;
- персональные данные сотрудников компаний-клиентов;
- результаты тестирования и обучения сотрудников компаний-клиентов;
2) коммерческие предложения;
3) договоры с клиентами и акты исполнения работ;
4) персональные данные сотрудников предприятия.
Внутренняя нормативная документация:
- должностные инструкции сотрудников предприятия;
- политика безопасности предприятия;
- форма договора об оказании услуг;
- форма договора трудового найма;
- форма заявления о согласии сотрудника на сбор и обработку
персональных данных;
- форма заявления о согласии сотрудника компании-клиента на сбор и
обработку персональных данных.
Перечень конфиденциальной информации:
1) сведения о компаниях-клиентах:
– протоколы переговоров;
- персональные данные сотрудников компаний-клиентов (фамилия, имя,
отчество сотрудника, год, месяц, дата рождения, личный электронный адрес,
внутренний телефон в компании, личный мобильный телефон);
2) сведения об управлении компанией:
– планы развития компании;
- результаты аудита деятельности компании;
- управленческие решения;
3) конфиденциальные договоры с клиентами;
4) данные об уровне заработной платы сотрудников;
5) персональные данные сотрудников:
– фамилия, имя, отчество сотрудника;
- год, месяц, дата рождения;
- место рождения;
- место регистрации;
29
- место проживания;
- паспортные данные;
- семейное положение;
- образование;
- сведения о предыдущем месте работы;
- сведения о состоянии здоровья;
- результаты тестирования при приеме на работу;
6) себестоимость производства;
7) бухгалтерская отчетность;
8) налоговая отчетность.
Управление носителями нужно, чтобы обеспечить физическую защиту и
учет носителей информации. Осуществление управления носителями в данной
организации, обеспечивает конфиденциальность, доступность и целостность
информации, которая хранится в компьютерной сети. Под физической защитой
здесь понимают не только защиту от несанкционированного доступа, но и
предотвращение от вредных влияний окружающей среды. Управление
носителями охватывает весь жизненный цикл от закупки до вывода из
эксплуатации.
Документирование – неотъемлемая часть информационной сетевой
безопасности. В виде документов оформлено практически все – политика
безопасности, журнал учета носителей и пр. Документация актуальна и отражает
текущее состояние дел, причем в непротиворечивом виде [19].
Часть документов хранится с применением требований обеспечения
конфиденциальности (к примеру, анализ системы угроз и уязвимых мест). В
случае возникновения аварий, из таких документов берется информация о
доступности и целостности.
Чтобы обеспечить информационную безопасность, на предприятии будет
создана служба информационной безопасности, укомплектованная
специалистами, которые будут отвечать за обеспечение защиты информации.
Подразделение информационной безопасности будет находиться
непосредственно в подчинении у Службы ИТ предприятия. Подразделение
30
информационной безопасности будет создано с целью обеспечения системы
защиты электронного документооборота.
Специалисты подразделения информационной безопасности должны
обладать необходимой квалификацией в сфере защиты информации и проходить
периодическое повышение квалификации (переподготовку) в соответствии с
программами послевузовского профессионального образования.
Квалификационные характеристики начальника подразделения по защите
информации описаны в Квалификационном справочнике должностей
руководителей, специалистов и иных сотрудников.
На предприятии уже есть должности, которые обеспечивают
администрирование системы безопасности:
- администратор сети отвечает за работу, поддерживать требуемый
уровень защиты, должен формировать структуру каталога сети; определять
направление роста сети, следить за оптимальным использованием
информационных ресурсов, вести описание технической документации сети, ее
функциональной структуры, структуры клиентов, которые имеют доступ к
информации, вращающейся в информационной системе предприятия, а также
формировать список пользователей, которые допущены к работе в сети
предприятия;
- администратор операционных систем несет ответственность за
работоспособность операционных систем и их сопровождение (восстановление,
тестирование работоспособности и т.п.), обновление версий операционных
систем (разработку перечня мероприятий по переходу на новую версию, анализ
необходимости перехода на новые версии);
- администратор баз данных несет ответственность за организацию работы
с системой управления базами данных, сопровождает информацию и управляет
ею (включая и конфиденциальную); создает и ведет классификаторы; вводит и
модифицирует нормативно-справочную информацию; выполняет резервное
копирование; восстанавливает искаженную информацию и контролирует
поступления информации из архива; анализ и обработку статистической
информации об интенсивности и характере использования данных, о
распределении нагрузки на разные компоненты структуры баз данных; вносит
31
изменения в структуру баз данных при эксплуатации системы с целью
повышения производительности; обеспечивает поддержание в актуальном
состоянии и ввод классификаторов (общих разделов баз данных).
В рамках разработки комплекса организационных мер обеспечения
информационной безопасности электронного документооборота и защиты
информации необходимо ввести дополнительные должности на предприятии,
которые будут входить в службу информационной безопасности.
В случае нарушения режима безопасности сети, используется программа
безопасности, принятая в организации, которая предусматривает набор
оперативных мероприятий, направленных на нейтрализацию или обнаружение
нарушений в системе безопасности.
Системный администратор находится на связи 24 часа в сутки (по
телефону, лично или через электронную почту). Он должен своевременно
реагировать на нарушения системы безопасности локальной сети.
1.4 Выбор защитных мер
1.4.1. Выбор организационных мер
Организационные средства защиты - это средства процедурного и
административного характера, которые регламентируют процессы работы
системы обработки данных, пользование её ресурсами, деятельность
технического персонала, а правила взаимодействия обслуживающего персонала
и пользователей с сетью так, чтобы максимально исключить либо затруднить
возможности создания угроз безопасности либо уменьшить размер потерь при
их реализации [6].
Организационные меры значительно влияют на обеспечение безопасности
компьютерных сетей. Организационные меры - это оптимальная мера, если
других средств и методов защиты нет либо ими не может быть обеспечен
требуемый уровень безопасности. В тоже время, это вовсе не значит, что
система защиты должна исключительно строиться на их основании [22].
Данным мерам присущи серьёзные недостатки:
дополнительные неудобства, которые связаны с большим объемом
формальной и рутинной деятельности;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран