Диплом: Проектирование защищенной ЛВС в группе компаний ООО «Нэт Бай Нэт Холдинг»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
коммутаторы, которые являются центральными устройствами данной
сети, должны быть расположены в легкодоступных местах, чтобы можно было
без проблем подключить кабель и следить за индикациями.
Вышеперечисленные требования определяют такую конфигурацию
сетевой структуры: компьютеры в сети имеют базу процессоров Intеl Соrе 2 Duо,
в качестве сетевых принтеров выбираем многофункциональное устройство
(лазерный), так как они имеют наибольшие ресурсы и малые затраты на
расходный материал.
Конфигурацию рабочих станций приведем в таблице 1.8.
Таблица 1.8
Конфигурация рабочей станции
Наименование
Количество, шт.
Мат. плата Аsus Р5q-Vm (Intеl G45); Lgа775 Рсi-Е; Lаn; Svgа
Sаtа Mаtх 2хddr-Iii
12
Процессор Соrе 2 Duо Е7500, 2.93 GHz
12
Оперативная память Kingstоn DIMM 1Gb DDRII-533
12
Жесткий диск Sеаgаtе Bаrrасudа 7200.9 ST3120814А 120,0Gb
(U-АTА, 7200 rрm)
12
Корпус InWin S523T (MidiTоwеr, АTХ, USB, 350Вт, Черный)
12
Монитор NЕС (LСD) АссuSynс 73V (17", 1280х1024, 500:1)
12
Мышь Gеnius NеtSсrоll Еyе Mоusе (оптика, USB)
12
Клавиатура Lоgitесh Vаluе Kеybоаrd (USB)
12
Конфигурация сетевого оборудования приведена в таблице 1.9.
Таблица 1.9
Конфигурация сетевого оборудования
Наименование
Количество, шт.
Коммутатор СISСО 3825(UTР, 16 х 10/100)
1
Кабель UTР (Аlсаtеl, категории 5)
300 м.
Коннектор RJ-45 (категории 5)
30
Конфигурацию периферийного оборудования приведем в таблице 1.10.
Таблица 1.10
Конфигурация периферийных устройств
Наименование
Количество, шт.
Принтер Hеwlеtt Расkаrd LаsеrJеt Р2015 (А4, 1200dрi, 26 ррm,
32Mb, USB 2.0)
1
26
Продолжение таблицы 1.10
МФУ Саnоn LаsеrBаsе MF3110 (А4; 1200х600 dрi; 250 лист.,
64mb)
1
Стационарный многофункциональный телефон Huаwеi FT2050
3
Техническую архитектуру представим на рисунке 1.2.
Рис. 1.2 Техническая архитектура ИС NetByNet
Конфигурацию программного обеспечения приведем в таблице 1.11.
Таблица 1.11
Конфигурация ПО
Наименование
Количество, шт.
Windоws Sеrvеr 2012 Standart R2
1
Windоws 8.1 Professional
12
Оffiсе 2013 Stаndаrt Еditiоn
3
1С: Бухгалтерия 8
1
Лицензия на 5 доп. рабочих мест для «1С: Бухгалтерия 8»
1
Лицензия на сервер для «1С: Бухгалтерия 8»
1
ПО «Учет и продажи»
5
Лицензионный ключ Kаsреrsky Intеrnеt Sесurity
1
27
Программную архитектуру NetByNet покажем на рисунке 1.3.
Рис. 1.3 Архитектура ИС NetByNet
Систему видеонаблюдения NetByNet представим на рисунке 1.4.
Рис. 1.4 Схема расположения системы видеонаблюдения
(1–отдел по работе с клиентами, 2-отдел кадров, 3-экономист, 4-серверная, 5-отдел ИТО, 6-отдел
технической поддержки, 7-монтажная группа, 8-начальник отдела технической поддержки, 9-гл.
бухгалтер, 10-бухгалтерия, 11-директор, 12-зам. директора, 13-главный инженер, 14-зам. директора по
развитию)
28
По периметру всей территории, где находится главное помещение
NetByNet, расположены 6 камер видеонаблюдения фирмы Gеrmikоm (модель D-
250). Благодаря постоянному видеонаблюдению физическое хищение
материального объекта становится почти невозможным.
Так же при разработке общих мер политики безопасности на предприятии
было принято решение о внедрении антивирусного ПО продукции Касперского
на все рабочие станции и сервера.
Анализ выполнения основных заданий по обеспечению информационной
безопасности NetByNet представим в таблице 1.12.
Таблица 1.12
Выполнение основных задач ИБ
Задача по обеспечению информационной безопасности
данных
Степень выполнения
Обеспечить безопасность производственно-торговой
деятельности, защиту информации и сведений, являющихся
коммерческой тайной
Не в полных объемах,
наличие защиты только от
физического доступа
Организовать работу по правовой, организационной и
инженерно-технической (физической, аппаратной,
программной и математической) защите коммерческих тайн
Не в полных объемах,
выполнена стандартными
встроенными средствами
аппаратуры и программы.
Организовать специальное делопроизводство, которое
исключает несанкционированное получение данных,
являющихся коммерческой тайной
В полных объемах
Предотвратить необоснованный допуск и открытый доступ к
сведениям и работам, составляющим коммерческую тайну
Не в полных объемах,
наличие защиты только от
физического доступа
Выявить и локализовать возможные каналы утечки
конфиденциальных данных в процессах повседневной
производственной деятельности и в экстремальных (аварии,
пожары и др.) ситуациях
Не в полных объемах,
выполняется
стандартными
встроенными средствами
аппаратуры и программ.
Обеспечить режим безопасности при осуществлении таких
видов работы, как различные встречи, переговоры,
совещания, заседания и иные мероприятия, которые связаны
с деловым сотрудничеством на национальных и
международных уровнях
В полных объемах
Обеспечить охрану территорий, зданий помещений, с
защищаемыми данными
В полных объемах
29
Значит, с использованием программных и аппаратных средств в NetByNet
должны решаться следующие задачи:
1. Создание общедоступных баз данных;
2. Совместная работа над информацией пользователями фирмы;
3. Проведение централизованного резервного копирования всей
информации;
4. Осуществление контроля над доступом к данным;
5. Совместное применение аппаратных средств и программного
обеспечения.
1.2.5. Оценка рисков
В утвержденном положении, директором организации NetByNet об
информационной безопасности, установлено, что в ходе проверки внутренним
аудитом, возложенным на должность системного администратора, на
заключительном этапе будет представлено заключение в письменной форме о
суммарной оценке риска, с применением детального анализа риска, для
дальнейшего выбора комплекса мер по защите информации [23].
Ранее все данные об активах организации были собраны с владельцев этих
активов, оценены, выявлены уязвимости и угрозы. На заключительных этапах
анализа рисков проводят суммарную оценку. Оценки рисков представляют
собой оценки соотношения потенциальных негативных факторов на деловую
деятельность в случаях нежелательного инцидента и уровней оцененной угрозы
и уязвимых мест. Риски фактически являются мерами незащищенности систем и
связанными с ними организациями [5]. Величины рисков зависят от следующих
факторов:
- ценность актива;
- угрозы и связанная с ними вероятность возникновения опасных для
актива событий;
- легкость реализации угрозы в уязвимом месте с оказанием
нежелательных воздействий;
30
- существующего или планируемого средства защиты, снижающего
степень уязвимостей, угрозы и нежелательного воздействия.
Стоит отметить, что выбор методики оценки риска, лежит полностью на
усмотрение лица, проводящего этот анализ, в нашем случае это должность
системного администратора. Главным определяющим фактором выбора является
то, что бы для самой организации выбранный метод был удобен и внушал
доверие. В данном случае был выбран метод использующий матрицу в виде
таблицы с заранее определенными значениями [2].
Суть таких подходов заключена в определении наиболее критичного
актива в организациях с точки зрения рисков ИБ по «штрафному баллу».
Оценивание риска производят экспертным путем на основе анализов ценности
актива, возможностей реализации угрозы и использования уязвимости,
определенной в предыдущем пункте. Для оценивания используются таблицы, с
заранее определенными «штрафными баллами» для каждой комбинации
ценности актива, уровня угрозы и уязвимости. В конце, после оценивания актива
всеми выявленными уязвимостями и угрозами, штрафные баллы суммируются.
Конечная сумма и будет являться итоговой мерой риска, в зависимости от
которой будет проводиться ранжирование рисков в организации.
Сама оценка происходит следующим образом: идентифицируют
соответствующие ряды матриц по ценности активов, а соответствующую
колонку - по степени угроз и уязвимостей. Например, если ценность активов
равна 4, угроза характеризуется как «высокая», а уязвимость - как «низкая»,
мера риска равна 5.
Если существует уязвимое место без соответствующих угроз или угроза
без соответствующих уязвимых мест, то полагают, что в настоящее время риски
отсутствуют.
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 − риски практически отсутствуют; теоретически возможна ситуация, при
которой событие наступит, но на практике это происходит редко, а
потенциальный ущерб сравнительно небольшой;
31
2 − риски очень малы; событие подобного рода случается достаточно
нечасто, кроме того, негативные последствия небольшие;
8 − риски очень велики; события скорее всего наступят, и последствия
будут очень тяжелыми и т.д.
Используемая для оценки шкала представлена в таблице 1.13.
Таблица 1.13
Оценки рисков
Уровни угрозы
Низкая
Средняя
Высокая
Уровни уязвимости
Н
С
В
Н
С
В
Н
С
В
Ценность
активов
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Результат проведения оценок рисков NetByNet представим в таблице 1.14.
Таблица 1.14
Результаты оценки рисков
Риск
Актив
Ранг
риска
Риск утечки конфиденциальной
информации
1. Финансовые отчеты компании
2. Система обеспечения безопасности
компании
3. Сведения о схемах размещения систем
безопасности
1
Риск потери или недоступности
важных данных
1. Персональные данные сотрудников
2. Сведения о достигнутых соглашениях и
договоренностях
2
Риск использования неполной или
искаженной информации
1. Финансовые отчеты компании
2. Маркетинговые исследования рынка
перевозок
3. Сведения о PR-компаниях
3
Риск неправомочной скрытой
эксплуатации информационно-
вычислительных ресурсов
1. Система обеспечения безопасности
компании
4
Риск распространения во внешней
среде информации, угрожающей
репутации организации
1. Сведения о схемах размещения систем
безопасности
2. Внутренняя бухгалтерская документация
5
32
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на
предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
Исходя из анализа рисков, в NetByNet существуют следующие виды угроз
безопасности информации, для которых будет разрабатываться система защиты:
Угрозы нарушения конфиденциальности данных;
Конфиденциальностью называется характеристика информации, которая
заключается в том, что информацию нельзя получить неавторизованному
пользователю, то есть пользователю, который не обладает привилегиями на
получение данной информации. Хранение и просмотр ценной информации
допустим только для тех людей, которые по своим служебным обязанностям и
полномочиям предназначены для этого. Конфиденциальность используется для
обеспечения защиты передаваемой информации от пассивной атаки, то есть
защиты потоков данных от возможностей его аналитических исследований. Это
обеспечивает невозможность для нарушителей обнаруживать как источники
информации, так и их содержимое. Основной способ обеспечения
конфиденциальности состоит в шифровании информации с использованием
ключей пользователя. При этом узнать содержание информации может только
владелец ключа, на котором зашифрованы данные. Обеспечение этой
характеристики является, конечно, одной из важных задач, так как при
нарушении целостности и доступности данных в результате порчи или воровства
она может быть восстановлена из архива, а при нарушении конфиденциальности
информация становится общедоступной, что может привести к огромным
убыткам [1].
Угрозы нарушения целостности данных;
Целостностью называют характеристику информации, которая
заключается в том, что информацию не может модифицировать
33
неавторизованный пользователь. Поддержание целостности ценных и секретных
данных означает, что они защищены от неправомочных модификаций. Имеется
множество видов информации, которые обладают ценностью только в том
случае, когда можно гарантировать, что эта информация правильна. Основные
задачи мер по обеспечению целостности информации заключаются в
возможностях выявления фактов модификации, факта, что данная информация
не была повреждена, разрушена или изменена иным другим способом.
Искажением информации обуславливается полный контроль над
информационными потоками между всеми объектами системы или возможности
передачи сообщений от имени других пользователей. Для реализации
целостности информации используют разные виды цифровых подписей, или
однонаправленную функцию хеширования.
Угрозы нарушения доступности;
Доступностью называют свойства ресурсов системы, которые
заключаются в том, что пользователи и/или процессы, который владеют
соответствующими полномочиями, могут использовать ресурсы в соответствии
с правилами, которые установлены политикой безопасности, без ожидания
больше заданного промежутка времени. То есть обеспечение того, чтобы
информация и информационная система были доступны и готовы к применению
всегда, как только они требуются. В этом случае должны существовать гарантии,
что данные всегда будут доступны и поддерживаются в пригодном для
использования состоянии.
Угрозы нарушения наблюдаемости данных;
Наблюдаемостью называют свойства информационных систем, которые
делают возможными фиксирование деятельностей пользователя и процесса,
применения пассивного объекта, а также однозначное установление
идентификаторов причастных к конкретному событию пользователя и процесса
с целью нарушения политик безопасности или скрытия фактов ответственности
за определенное событие, которое имело место.
Угрозы нарушение аутентичности информации;
Аутентичность информации должна быть обеспечена при помощи
процедур аутентификации. Аутентификацией называют процедуры проверки
34
соответствия предъявленных идентификаторов объектов на предмет
принадлежности их этим объектам. Угроза нарушения аутентичности заключена
в том, что в результате проведения некоторого действия, пользователи и (или)
процессы выдают себя за других пользователей и имеют возможность
воспользоваться чужими правами и привилегиями.
Для каждой из приведенных выше угроз соответствуют предоставляемые
услуги защищенных систем, т.е., услуги конфиденциальности, целостности,
доступности, наблюдаемости и аутентичности. Системы при этом считаются
защищенными или безопасными, если обеспечиваются все вышеперечисленные
услуги.
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Отталкиваясь от анализа рисков, проведенных ранее, а также имея в виду
актуальные угрозы и уязвимости, местом, где будут разрабатываться
комплексные организационные и инженерно-технические меры по обеспечению
информационной безопасности, станет локальная вычислительная сеть
компании NetByNet.
Одна из основных задач для нормального функционирования ЛВС и
возможностей с ее помощью успешного проведения бизнес-процессов является
безопасность информационных потоков, которые циркулируют в ней. На данный
момент существующие средства информационной безопасности в организации
ограничиваются встроенными средствами используемого ПО, например,
защитными механизмами операционной системы, что в настоящее время не
обеспечит надежной защиты.
Для ЛВС будут выбраны такие средства обеспечения защиты, что шанс
возникновения угроз, уязвимостей и рисков будут сведен к минимуму, т.е. сеть,
которая в компании существует на данный момент, станет защищенной.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран