Диплом: Проектирование защищенной ЛВС в АО "Группа компаний "Электроинвест" г. Зеленоград

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Общие требования по безопасности работы пользователя в сети
приведены ниже.
необходимо выключать компьютер, если он не используется, при
условии постоянного подключения к сети Интернет;
необходимо регулярно удалять ненужные файлы;
нужно регулярно создавать резервные копии важной информации
на сменных носителях, а также на жестком диске. При этом рекомендуется не
забывать уничтожать старые копии на жестком диске для оптимизации
дискового пространства;
приложения на персональных компьютерах персонала должны
устанавливаться только системным администратором. Приложения, которые уже
не нужны, должны вовремя удаляться. Рекомендуется периодически проверять
наличие обновлений и устанавливать их;
желательно не использовать Microsoft Internet Explorer в силу его
повышенной уязвимости. Ограничить использование аплетов и cookies только
сайтами, предоставляющими услуги. Настроить браузер на периодическое
удаление cookies;
ограничить персональные и финансовые данные, отправляемые на
веб-сайты — не предоставлять информацию без особой на то необходимости;
использовать достаточно длинные и сложные пароли. Если нет
возможности их запомнить, то допускается хранить в заархивированном файле,
защищенном паролем на нескольких сменных носителях;
не указывать важные пароли на страницах, где отсутствует SSL-
шифрование;
удалять спам без прочтения. Не открывать сообщения с
вложенными файлами от непроверенных отправителей (сюда же относится
анимация, видео и иные развлекательные файлы, которые переадресованы от
проверенных отправителей);
при работе с Microsoft Office, включить защиту от макровирусов,
установить уровень защиты high. В Windows, отключить опцию «скрывать
расширения известных файлов»; это может дать вирусам-троянам
53
замаскироваться под файлы иных типов. Нужно деинсталлировать сервер
сценариев, особой необходимости в его работе в данной сети нет;
необходимо установить анти-spyware и антивирусное программное
обеспечение. После его установки загружать и устанавливать обновления раз в
неделю. Оптимально выставить автоматическую проверку антивирусных баз и
обновлений антивирусной программы ежедневно;
установить программу шифрования файлов и e-mail. Оптимально
шифрование всей электронной почты и всего содержимого жесткого диска, но
если нет такой возможности, то нужно это делать хотя бы для наиболее важной
информации.
Программа фиксации и контроля исходного состояния программного
комплекса «ФИКС» устанавливается на сервер и позволяет контролировать
сторонние вмешательства в работу сервера, а также различные возможные сбои
в работе. Выполняет следующие функции:
- фиксирует и в дальнейшем контролирует исходное состояние
программного комплекса;
- вычисляет контрольную сумму заданных файлов по одному из пяти
агоритмов;
- фиксирует и контролирует каталоги;
- сравнивает версии программного комплекса;
- формирует отчет;
- контролирует различия в заданных файлах (каталогах).
Также необходимо организовать защиту беспроводной точки доступа
[23].
Беспроводная точка доступа по принципу действия схожа с
концентратором локальной сети, поставленным в общедоступное помещение, в
котором передаваемая информация может прослушиваться любым
подключившимся к данному сегменту. В связи с этим, правильная настройка
подключения клиентов по беспроводной сети является важным моментом в
организации безопасности.
Чтобы защитить передаваемую по беспроводной сети информацию, все
данные должны быть зашифрованы. Исторически первым стандартом
54
безопасности для Wi-Fi был протокол WEP (Wireless Encryption Protocol или
Wired Equivalent Privacy, протокол шифрования в беспроводной связи). Им
предусматривалось шифрование с помощью статичного ключа, который был
известен и администратору, и пользователю точки доступа. При практической
реализации данного вида шифрования были найдены ошибки, позволяющие за
небольшой промежуток времени (около нескольких часов) вычислить данный
ключ. В связи с этим протоколы WEP, даже с увеличенной длиной ключа, не
считаются безопасными при организации локальной беспроводной сети.
Если устройствами, установленными при организации беспроводной сети,
не поддерживаются новые протоколы безопасности, то администраторы могут
защитить передаваемую информацию посредством создания виртуальных
частных сетей (VPN) поверх беспроводных каналов связи.
В стандарте безопасности WPA (Wi-Fi Protected Access)
предусматривается использование как динамических (изменяемых) ключей
шифрования, так и аутентификация пользователя при входе в беспроводную
сеть. При проектировании беспроводного сегмента сети, необходимо
приобретать устройства, которые удовлетворяют этому стандарту.
В беспроводных сетях применяют два способа проверки устройств и
пользователей при их подключении. Первый — это проверка MAC-адреса
устройства, подключаемого к данной точке доступа. В таком случае
администратором вручную настраивается для каждой точки доступа
соответствующий список MAC-адресов устройств, которым разрешается
беспроводное подключение.
Способ не считается безопасным, так как МАС-адреса можно легко
определить при прослушивании беспроводного сегмента, а "подменить" MAC-
адрес не сложно даже для неопытного пользователя.
Второй способ базируется на протоколе двухточечного соединения с
надежной аутентификацией — EAP (Extensible Authentication Protocol). Для
предприятий рекомендуется аутентификация на основе стандарта 802.1x с
использованием сервера RADIUS.
Это наиболее безопасный способ, при котором для аутентификации
вместо паролей используют сертификаты. Но тогда на предприятии должна быть
55
настроена система PKI (Public Key Infrastructure) инфраструктура открытых
ключей). Настройка беспроводных устройств для аутентификации с
использованием сертификатов по протоколу 802.1x почти аналогична обычной
настройке протокола 802.1х.
Выделение площадей под архивацию системы.
Электронное архивирование— хранение электронной информации
(электронных документов) в неизменном виде.
Для обеспечения бесперебойной работы системы и сохранности данных
архивацию лучше проводить ежедневно, в конце дня. Для этого требуются
большие объёмы физической памяти (площади).
Вывести бухгалтерию в отдельную подсеть.
Если замкнуть бухгалтерскую сеть на единый узел, и сделать так что,
обращение от других компьютеров в сети будут идти в бухгалтерию не на
прямую, а через этот узел, то можно очень легко обеспечить высокий уровень
безопасности данных.
Провести беседу с сотрудниками. Любой сотрудник предприятия должен
понимать что он является частью очень сложного механизма. И что от каждого
сотрудника зависит уровень безопасности данных. Также нужно объяснить
сотрудникам каким образом злоумышленники могут добраться до информации,
как лучше её защитить, что стоит говорить открыто, а что держать в тайне.
Если были произведены все перечисленные меры по безопасности, это
еще не значит полную безопасность системы и конфиденциальных данных. Для
надежного хранения особо секретных документов, необходимо создать архив rar
с очень длинным паролем (для этого приложение WinRAR должно быть
установлено).
Схема перекрытия угроз безопасности информации предприятия
приведена на рис. 2.5 приложения 2. Обобщенная схема внедренной защиты
приведена на рис. 2.6 приложения 2.
В качестве программно-аппаратной защиты информации можно
установить средства, которые приведены ниже.
3G MMS Сигнализация "Часовой-8х8-RF BOX" Комплект.
Устанавливается в коридоре. Имеет различные возможности оповещения о
56
тревоге, включая управление с телефона, отправку SMS о тревоге, запрос на
отправку фотографии на телефон в любой момент времени, с помощью
видеозвонка просматривать и прослушивать видео с объекта. В состав комплекта
входят:
- датчик движения радиоканальный;
- аккумулятор 2,3Ах12В;
- радиоканальный датчик на дверь;
- радиобрелок;
- сирена;
- термодатчик;
- видеокамера;
- разъемы для видеокамеры.
Программно-аппаратный комплекс "Соболь". Версия 3.0, PCI - комплект
с DS1996 необходимо установить на сервер. Представляет собой электронный
замок для защиты сервера от несанкционированного доступа
Программно-аппаратный комплекс "Росомаха" устанавливается на
компьютеры в бухгалтерии. В него включены следующие возможности:
- идентификация и аутентификация пользователей по электронным
идентификаторам iButton, а также USB-идентификаторам iKey 2032 и eToken
Pro;
- регистрирует попытки доступа к ПК;
- запрещает загрузку операционной системы с внешних носителей на
аппаратном уровне;
- контролирует целостность операционной системы, прикладного
программного обеспечения и файлов пользователя до загрузки ОС;
- включен встроенный аппаратный датчик случайных чисел.
57
Глава 3. Обоснование экономической эффективности проекта
3.1. Выбор и обоснование методики расчёта экономической
эффективности
Исходная предпосылка при экономической эффективности – это почти
очевидное предположение: с одной стороны, при нарушении защищенности
информации наносится определенный ущерб, с другой - обеспечение защиты
информации связано непосредственно с расходованием средств. Ожидаемая
полная стоимость защиты может выражаться суммой расходов на защиту и
потерь от ее нарушения.
Оптимальное решение – выделение на защиту информации средств,
которые минимизирют общую стоимость работ по защите информации.
Очевидно также, что экономическая эффективность мероприятий по
защите информации определяется, через объем предотвращенного ущерба либо
величину снижения риска для информационных активов организации.
Чтобы использовать такой подход к решению проблемы, нужно уметь
определять или знать:
ожидаемые потери при нарушении системы защищиты информации;
зависимость между уровнем защищенности и средствами, которые
затрачиваются на защиту информации.
Чтобы определить уровень затрат Ri, который обеспечивает необходимый
уровень защиты информации, по крайней мере, нужно знать:
полный перечень угроз информации;
потенциальную опасность для информации по каждой из угроз;
размеры затрат, которые необхходимы для нейтрализации каждой из
угроз.
Так как оптимальное решение вопроса о целесообразном уровне затрат на
защиту заключается в том, что данный уровень должен быть равен уровню
ожидаемых потерь при нарушении защищенности, достаточно будет определить
только уровень потерь.
58
3.2. Расчёт показателей экономической эффективности проекта
Для определения экономической эффективности системы защиты
информации предприятия необходимы следующие данные:
• расходы на создание/модернизацию данной системы и поддержание
её в работоспособном состоянии;
• величины потерь, обусловленных угрозами информационным
активам после внедрения/модернизации системы защиты информации;
Данные о содержании и объеме разового ресурса, выделяемого на защиту
информации.
Данные о содержании и объеме постоянного ресурса, выделяемого на
защиту информации.
Имеющиеся данные сведены в таблицу 5.
Таблица 5
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения/модернизации системы защиты информации
Угроза
Актив
Величина
потерь
(тыс.руб.)
Утрата конфиденциальности
Персональные данные
сотрудников и клиентов
30
Утрата конфиденциальности
Разработки предприятия
100
Утрата доступности,
целостности
Документы предприятия
10
Утрата доступности,
целостности
Перечень контрактов
85
Утрата доступности,
целостности
База данных
20
Утрата целостности
Налоговая и бухгалтерская
отчетность
300
Нарушение целостности
Программное обеспечение
120
Утрата доступности
Компьютерные средства
150
Итого:
1440
В итоге, общий прогнозируемый объем потерь от реализации угроз
информационной безопасности равен 1440 тыс. руб.
Затем рассчитываются затраты на внедрение системы защиты. Не во все
мероприятия по защите необходимы вложения, так как часть включена в
59
обязанности сотрудников предприятия. Служба главного инженера выполнит
такие работы как:
- разграничение прав пользователей;
- подключение к системе камер видеонаблюдения;
- разработка правила работы с конфиденциальной информацией;
- разработка политики доступа в интернет.
Риск владельца информации будет зависеть от уровня инженерно-
технической защиты информации, который будет следовать из ресурсов
системы.
Ресурс может быть определен в виде числа сотрудников, которые
привлечены к защите информации, в виде технических средств и инженерных
конструкций, которые применяются для защиты, денежных сумм для
строительства, оплаты труда сотрудников, покупки и разработки технических
средств, их эксплуатации и иных затрат.
Наиболее общей формой представления ресурса служит денежная мера.
Ресурс, который выделяется на защиту информации, может иметь
постоянный и разовый характер.
Постоянный ресурс — на заработную плату сотрудникам службы
безопасности и поддержание указанного уровня безопасности, в первую очередь,
посредством контроля эффективности защиты и эксплуатации технических
средств.
Разовый ресурс расходуют на покупку, установку и настройку техники.
В итоге, чтобы определить экономическую эффективность системы
защиты информации предприятия нужны показатели:
расходы на модернизацию данной системы и содержание её в
работоспособном состоянии;
величина потерь, которые обусловлены угрозами информационным
активам после модернизации системы защиты информации.
Объем и содержание разового ресурса, выделяемого на защиту
информации приведены в таблице 6.
Таблица 6
Объем и содержание разового ресурса, который выделяется на защиту
60
информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста (руб.)
Трудоемкость
операции
(чел.час)
Стоимость
, всего
(тыс.руб.)
1
Доставка технических
средств
130
10
1,3
2
Установка технических
средств
120
150
18
Стоимость проведения организационных мероприятий, всего
19,3
Мероприятия инженерно-технической защиты
п/п
Номенклатура расходных
материалов
Стоимость,
единицы (тыс.руб)
Кол-во
(ед.измерения)
Стоимость
, всего
(тыс.руб.)
1
Kaspersky Internet Security
46,2
1
46,2
2
3G ММS Сигнализация
"Часовой 8x8-RF BOX".
Сигнализация с фото и
видео
16,5
8
132
3
Программно-аппаратный
комплекс "Соболь".
Версия 3.0, PCI -
комплект с DS1996.
9,9
2
19,8
4
Программно-аппаратный
комплекс "Росомаха"
16,5
3
49,5
5
Программа фиксации и
контроля исходного
состояния программного
комплекса «ФИКС»
42,35
1
42,35
6
Оптимизация ПО сервера
48,2
1
48,2
7
Кабель (м)
0,05
350 м
17,5
Стоимость проведения мероприятий
356,55
Объем разового ресурса, выделяемого на защиту информации
375,85
Постоянный ресурс на внедрение новых средств защиты информации не
требуется, так как в компании уже есть сотрудники, которые обспечивают
информационную безопасность, следовательно, выделение дополнительных
средств не нужно.
Суммарное значение ресурса, который будет выделен на защиту
информации составляет 375850 руб.
Внедряемая система защита экономически эффективна, т.к. затраты на ее
внедрение существенно ниже, чем потери от угроз информационной
61
безопасности. Расчет прогнозируемых данных о величине потерь (рисков) для
критичных информационных ресурсов после модернизации системы защиты
информации приведены в таблице 7.
Таблица 7
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Угроза
Актив
Величина
потерь
(тыс.руб.)
Утрата конфиденциальности
Персональные данные
сотрудников и клиентов
20
Утрата конфиденциальности
Разработки предприятия
45
Утрата доступности,
целостности
Документы предприятия
5
Утрата доступности,
целостности
Перечень контрактов
5
Утрата доступности,
целостности
База данных
100
Утрата целостности
Налоговая и бухгалтерская
отчетность
200
Нарушение целостности
Программное обеспечение
150
Утрата доступности
Компьютерные средства
210
Итого:
735
Приняв обязательные допущения о неизменности частоты появления
угроз, а также о постоянном уровне надежности создаваемой системы защиты
информации можно определить срок окупаемости системы (Т
ок
). Это будет
выполненно аналитическим способом, с использованием формулы:
Т
ок
= R
/ (R
ср
– R
прогн
) (1)
Где R
- объем разового ресурса, выделяемого под защиту информации (в
рублях), R
ср
величины потерь (рисков) для критичных информационных
ресурсов до внедрения/модернизации системы защиты информации (в рублях),
R
прогн
величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации (в рублях).
 
месT
ок
653,0
7350001440000
375850


Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран