Диплом: Проектирование защищенной ЛВС в группе компаний ООО «Нэт Бай Нэт Холдинг»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
разработка решений по обеспечению организационных мер и
распределению программно-аппаратных средств защиты для различных
категорий рабочих станций автоматизированной системы предприятия.
Активы предприятия можно разделить на две категории:
аппаратные ресурсы;
информационные ресурсы.
Для выделения активов информации в качестве исходных данных
используются: перечень сведений, составляющих государственную,
ведомственную и коммерческую тайны; перечень источников информации в
организации. Структурирование информации производится путем
классификации информации в соответствии со структурой, функциями и
задачами организации с привязкой элементов информации к ее источникам [8].
К конфиденциальной информации относятся:
сведения о клиентах предприятия;
сведения о деятельности предприятия;
сведения о системе безопасности предприятия;
служебная информация о финансовом положении предприятия;
переговоры с клиентами.
Перечень активов, подлежащих защите, приведен в таблице 1.2.
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельности
Форма
пред
ставле
ния
актива
Владелец актива
Критерии
определения
стоимости
Размерность
оценки
Кол.
оценка
(руб)
Кач.
оценка
Основная
деятельность
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
80000
Критич.
Основная
деятельность
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
75000
Высок.
16
Продолжение таблицы 1.2
Основная
деятельность
Документ на
бумажном носителе
Эл. документ на
ЖМД
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
55000
Средн.
Основная
деятельность
Документ на
бумажном носителе
Электронный
документ на ЖМД
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
79000
Высок.
Деятельность по
управлению
персоналом
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административного
отдела
Финансовый
успех,
репутация
70000
Высок.
Деятельность по
управлению
персоналом
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
65000
Высок.
Обеспечение
информа-
ционной
безопасности
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административного
отдела
Финансовый
успех,
репутация
90000
Критич.
Обеспечение
информа-
ционной
безопасности
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административного
отдела
Финансовый
успех,
репутация
50000
Средн.
Обеспечение
информа-
ционной
безопасности
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административного
отдела
Финансовый
успех,
репутация
63000
Высок.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
сотрудники
административного
отдела
Финансовый
успех,
репутация
10000
Критич.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии,
финансового
отдела,
административного
отдела
Финансовый
успех,
репутация
69000
Высок.
17
Продолжение таблицы 1.2
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
бухгалтерии
Финансовый
успех,
репутация
95000
Критич.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный док.
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
98000
Критич.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
финансового отдела
Финансовый
успех,
репутация
53000
Средн.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
73000
Высок.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
56000
Средн.
Внутренняя
деятельность
компании
Документ на
бумажном носителе
Электронный
документ на ЖМД,
Персонал
Руководитель,
юрисконсульт,
сотрудники
Финансовый
успех,
репутация
77000
Высок.
Перечень сведений конфиденциального характера предприятия приведен
в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера NetByNet
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный документ, реквизиты, №№
статей
1.
Уставы и юридические дела
предприятий
Конфиденциально
Указ Президента РФ от 6 марта 1997 года №
188, ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне, ФЗ РФ от 27 июля 2006
г. N 149-ФЗ "Об информации,
информационных технологиях и о защите
информации"
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера»
2.
Система охраны
Строго
конфиденциально
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
3.
Документы счета-фактуры
Конфиденциально
18
Продолжение таблицы 1.3
4.
Договоры об оказании
услуг
Конфиденциально
ФЗ РФ от 29 июля 2004 г. N 98-ФЗ О
коммерческой тайне
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера»;
5.
Платежные поручения
Особо
конфиденциально
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных технологиях
и о защите информации", ФЗ РФ от 29 июля
2004 г. N 98-ФЗ О коммерческой тайне
6.
Имена пользователей и
пароли
Строго
конфиденциально
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных технологиях
и о защите информации"
7.
Уставы и юридические дела
предприятия
Конфиденциально
ФЗ РФ от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных технологиях
и о защите информации"
Указ Президента РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об утверждении
Перечня сведений конфиденциального
характера», ГК РФ, статья 139.
Федеральный закон "О компаниях и
банковской деятельности" от 02.12.1990 N
395-1
8.
Персональная информация
о сотрудниках
Строго
конфиденциально
З РФ от 27 июля 2006 г. N 152-ФЗ "О
персональных данных" Указ Президента РФ
от 06.03.1997 № 188 (ред. от 23.09.2005) «Об
утверждении Перечня сведений
конфиденциального характера»;
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Финансовые отчеты компании
5
Персональные данные сотрудников
5
Система обеспечения безопасности компании
5
Сведения о схемах размещения систем
безопасности
4
Маркетинговые исследования рынка перевозок
3
Внутренняя бухгалтерская документация
3
Сведения о достигнутых соглашениях и
договоренностях
3
Сведения о PR-компаниях
3
1.2.2. Оценка уязвимостей активов
Уязвимость информационных активов представляет собой тот или другой
минус, следствием которого становится не желательное воздействие на актив со
19
стороны злоумышленников, не квалифицированных работников или
вредоносного кода [10].
Уязвимости системы информации предприятия можно определить
некоторыми методами. Их может описать сотрудник фирмы основываясь на
собственном опыте. Помимо этого, можно пригласить посторонних
специалистов для того, чтобы провести технологический аудит информационной
системы и выявить все уязвимости.
На рассмотренном предприятии оценивание уязвимостей активов
выполняется соответственно с требованиями ГОСТ Р ИСО/МЭК ТО 13335-3-
2007 «Методы и средства обеспечения безопасности. Часть 3. Методы
менеджмента безопасности информационных технологий» на основании
применения общего подхода. При выполнении этого применяются такие
критерии оценки ущерба от потери конфиденциальности, целостности или
доступности активов:
нарушение закона и/или подзаконных актов;
уменьшение эффективности бизнеса;
снижение престижа компании;
нарушение безопасности личной информации;
необеспеченность личной безопасности;
отрицательный эффект с точки зрения обеспечения правопорядка;
нарушение безопасности коммерческой тайны;
нарушение общественного порядка;
финансовые потери;
нарушение деловых сделок;
угроза охране окружающей среды.
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.
20
Таблица 1.5
Результаты оценки уязвимости активов предприятия
Группа
уязвимостей
Содержание
уязвимости
Финансовые отчеты
компании
Персональные данные
сотрудников
Система обеспечения
безопасности
компании
Сведения о схемах
размещения
систем
безопасности
Маркетинговые
исследования рынка
перевозок
Внутренняя
бухгалтерская
документация
Сведения о достигнутых
соглашениях и
договоренностях
Сведения о PR
-
компаниях
1. Среда и инфраструктура
Акустическое
поле
помещения
низкая
низкая
низкая
низкая
средняя
средняя
Тех. средство,
склонное к
эффекту ВЧ-
навязывания
низкая
низкая
низкая
средняя
низкая
средняя
Использование
программных
средств и
информации
без гарантии
источника
высокая
средняя
низкая
высокая
2. Аппаратное обеспечение
Блоки ПЭВМ
(ПЭМИН)
высокая
высокая
Программно-
аппаратное
закладное
устройство
внутри ПЭВМ
средняя
3. Программное обеспечение
Вирусная
опасность
средняя
средняя
средняя
средняя
Подкл.
посторонних
носителей
высокая
высокая
средняя
Ошибки в
программном
обеспечении
высокая
средняя
высокая
Неверная
конфигурация
средств защиты
высокая
высокая
средняя
Ложное
сообщение об
угрозе
высокая
4. Источники уязвимостей, связанные со сбоями или отказами программных и технических средств системы
ИБ
Превышение
допустимой
нагрузки
низкая
средняя
низкая
Разрушение/пов
реждение,
аварии
технических
средств и
каналов связи
высокая
21
Продолжение таблицы 1.5
Сбои и отказы
программных
средств
средняя
высокая
Сбои и отказы
технических
средств и
каналов связи
низкая
Ошибка при
обслуживании
высокая
высокая
5.Персонал
Возможность
нарушения
границ доступа
к ИС
(вследствие
недоработок
ИС)
средняя
средняя
высокая
6. Общие уязвимые места
Неверная
настройка
средств защиты
высокая
высокая
высокая
высокая
Халатное
выполнение
своих
обязанностей
ответственным
и лицами
средняя
высокая
высокая
Сбои и аварии в
системе
информационн
ой
безопасности
низкая
средняя
Ошибки,
допущенные
при
заключении
контрактов
с провайдерами
внешних услуг
высокая
высокая
высокая
1.2.3. Оценка угроз активам
Наиболее важными источниками угроз безопасности в рассмотренном
предприятии информации есть:
угрозы по каналам утечки вещественной информации;
угрозы утечки информации по техническим каналам;
угрозы несанкционированного доступа к информации, которая
обрабатывается в ЛВС.
Угрозы утечки информации по техническим каналам состоят из:
угрозы утечки акустической информации;
22
угрозы утечки видовой информации;
угрозы утечки информации по каналу ПЭМИН.
Основные угрозы безопасности информации для предприятия есть:
нарушение безопасности информации, которая является служебной или
коммерческой тайной, а также личной информации;
нарушение функционирования компонентов информационной системы
для ограничения доступа к информации, нарушение технологических процессов,
невозможность решения задач вовремя;
нарушение целостности информации, программных и других ресурсов,
а также подделка документов.
Вероятность осуществления угрозы для определенного актива
информационного ресурса показаны в таблице 1.6.
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Финансовые отчеты
компании
Персональные данные
сотрудников
Система обеспечения
безопасности
компании
Сведения о схемах
размещения систем
безопасности
Маркетинговые
исследования рынка
перевозок
Внутренняя
бухгалтерская
документация
Сведения о достигнутых
соглашениях и
договоренностях
Сведения о PR
-
компаниях
1. Источники угроз ИБ, связанные с деятельностью партнеров и конкурентов
Зависимость от
партнеров/клиентов
высокая
низкая
средняя
Подслушивание
низкая
низкая
средняя
низкая
средняя
Встраивания закладных
средств
средняя
средняя
Проникновения
посторонних лиц
высокая
высокая
Кража документов или
других носителей
информации
высокая
высокая
Кража
идентификационных
данных
высокая
высокая
низкая
Несанкционированный
доступ к активам
высокая
средняя
Кража носителей
информации
высокая
высокая
высокая
высокая
Нарушения договорных
обязательств сторонними
(третьими) лицами
высокая
высокая
низкая
средняя
23
Продолжение таблицы 1.6
Ошибки в обеспечении
безопасности
информационных систем
на стадиях жизненного
цикла
высокая
низкая
средняя
2. Источники угроз ИБ, связанные с деятельностью внутренних нарушителей ИБ
Недобросовестное
исполнение
обязанностей
средняя
высокая
Причинение
имущественного ущерба
высокая
Хищение данных с
сервера
Выполнение
вредоносных программ
средняя
высокая
низкая
Использование
информационных
активов не по
назначению
Нарушения персоналом
организационных мер по
обеспечению ИБ
средняя
средняя
средняя
3. Источники угроз ИБ, связанные с деятельностью внешних нарушителей ИБ
Действия
неавторизованного
субъекта
низкая
высокая
Нелегальное
проникновение
злоумышленников под
видом
санкционированных
пользователей
низкая
низкая
низкая
низкая
Использование
программного
обеспечения
несанкционированными
пользователями
низкая
низкая
низкая
низкая
низкая
1.2.4. Оценка существующих и планируемых средств защиты
Информационная система, рассматриваемой нами компании, представляет
собой совокупность рабочих станций и серверов, объединенных в единую
локальную сеть. Данные хранятся и обрабатываются как на рабочих станциях,
так и на файловом сервере.
Локальную вычислительную сеть (ЛВС) создают с учетом единых
концептуальных положений, которые лежат в основе построения современных
вычислительных сетей связи организации. Основой такого положения в первую
очередь является применение общих принципов построения и однородного
активного сетевого оборудования. В сетевой структуре компании имеется
24
несколько достаточно выраженных уровней иерархии. ЛВС создается на базе
стандарта Еthеrnеt 10/100 Bаsе-T. Данный стандарт подходит для использования
с различными операционными системами и сетевым оборудованием.
Использование этого стандарта дает возможность простым методом добиваться
стабильного функционирования сети. Для построения сетей следует выбирать
кабеля, от качества и характеристик которых во многом зависит качество работы
сетей. В нашем случае используем неэкранированную витую пару категории 5.
Конфигурацию сети представим в таблице 1.7.
Таблица 1.7
Конфигурация сети
Компоненты/характеристики
Реализация сети
Топология
Звезда
Линия связи сети
Неэкранированные витые пары категории
5
Сетевые адаптеры
Еthеrnеt 10/100 Bаsе-T
Коммуникационное оборудование
Коммутаторы Еthеrnеt 10/100 Bаsе-T
Совместное использование
периферийных устройств сети
Подключение сетевого принтера и мфу
через компьютер к сетевому кабелю.
Управление очередью к принтеру
осуществляют с помощью программного
обеспечения компьютеров
Поддерживаемые приложения сети
Организация коллективной работы в
среде электронного документооборота,
работа с базами данных.
При выборе компонентов сети следует выполнять следующие общие
требования:
компьютеры сети должны иметь хорошее быстродействие, чтобы
обеспечивать работу всех служб и приложений в реальном времени сети без
заметных задержек в работе;
жесткий диск компьютера должен быть максимально надежным для
того, чтобы обеспечивать безопасность и целостность хранимой информации;
сетевой принтер должен устанавливаться в зависимости от
местоположения пользователя, который активно его использует;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран