Диплом: Программные средства защиты информации в сетях на примере ФБУ "Тульский ЦСМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Остальные активы представляют минимальную ценность по сравнению с
выделенными.
1.2.2. Оценка уязвимости активов
В качестве уязвимости применительно к информационной системе следует
понимать свойство ИС, которое обуславливает возможность, чтоб реализуются
угрозы безопасности информации, обрабатываемой в данной ИС.
Произведем оценку наиболее ценных активов организации, выделенных
ранее. Для удобства представления, объединим принтеры, МФУ и сканеры в
группу «Устройства ввода-выводы».
Результаты, полученные по итогам проведенной оценки, приведены в табл.
4.
Таблица 4. Результаты оценки уязвимости активов
Группа
уязвимост
ей
Конт
ракт
ы с
клие
нтам
и
Данн
ые по
оказа
нным
услуг
ам
Сер
вера
Перс
ональ
ные
данн
ые
сотру
дник
ов
Бухга
лтерс
кая
отчет
ность
1С:
Пред
прия
тие
Комп
ьюте
ры
Устр
ойст
ва
ввод
а-
выво
да
ПО
Micr
osoft
Дан
ные
пер
епи
сок
с
пре
дпр
ият
иям
и
АИС
"Мет
ркон
троль
"
1. Среда и инфраструктура
Ненадежн
ая охрана
здания
низкая
низкая
низкая
низкая
низкая
низкая
Проблемы
с
электропи
танием
низкая
средняя
низкая
низкая
низкая
средняя
средняя
низкая
низкая
низкая
низкая
2. Аппаратное обеспечение
13
Группа
уязвимост
ей
Конт
ракт
ы с
клие
нтам
и
Данн
ые по
оказа
нным
услуг
ам
Сер
вера
Перс
ональ
ные
данн
ые
сотру
дник
ов
Бухга
лтерс
кая
отчет
ность
1С:
Пред
прия
тие
Комп
ьюте
ры
Устр
ойст
ва
ввод
а-
выво
да
ПО
Micr
osoft
Дан
ные
пер
епи
сок
с
пре
дпр
ият
иям
и
АИС
"Мет
ркон
троль
"
Передача
или
повторное
использов
ание
средств
хранения
информац
ии без
надлежащ
ей
очистки
низкая
низкая
3. Программное обеспечение
Недостато
чное
обслужива
ние
носителей
данных
средняя
высокая
Отсутстви
е
обновлени
я
программ
ного
обеспечен
ия,
используе
мого для
защиты от
вредоносн
ого кода
средняя
высокая
средняя
средняя
высокая
высокая
высокая
средняя
4. Коммуникации
Незащище
нные
соединени
я с сетями
низка
я
средн
яя
выс
окая
средн
яя
низка
я
сред
няя
высо
кая
низка
я
14
Группа
уязвимост
ей
Конт
ракт
ы с
клие
нтам
и
Данн
ые по
оказа
нным
услуг
ам
Сер
вера
Перс
ональ
ные
данн
ые
сотру
дник
ов
Бухга
лтерс
кая
отчет
ность
1С:
Пред
прия
тие
Комп
ьюте
ры
Устр
ойст
ва
ввод
а-
выво
да
ПО
Micr
osoft
Дан
ные
пер
епи
сок
с
пре
дпр
ият
иям
и
АИС
"Мет
ркон
троль
"
общего
пользован
ия
5.
Физическ
ий доступ
Незащище
нное
хранение
низка
я
низка
я
низ
кая
низка
я
низка
я
средн
яя
сред
няя
низ
кая
6.
Персонал
Неосведо
мленность
в вопросах
безопасно
сти
средн
яя
средн
яя
средн
яя
низка
я
сред
няя
средн
яя
низк
ая
низ
кая
низка
я
7. Общие уязвимые места
Внедрение
аппаратны
х и
программ
ных
закладок
сре
дня
я
высо
кая
высо
кая
низк
ая
низка
я
1.2.3. Оценка угроз активам.
Угроза (безопасности информации) – это совокупность условий и
факторов, создающих потенциальную или реально существующую опасность
нарушения безопасности информации. [1]
Угроза способна повредить систему информационных технологий и ее
активы. Если эта угроза будет реализована, она может взаимодействовать с
системой и вызывать нежелательные инциденты, которые отрицательно влияют
на систему. В основе угроз лежат как природные, так и человеческие факторы;
15
они могут быть реализованы случайно или преднамеренно. Необходимо
определить источники как случайных, так и преднамеренных угроз и оценить
вероятность их реализации. Важно не упускать из виду какие-либо возможные
угрозы в результате сбоя или появления уязвимостей в системе безопасности ИТ.
Оценка угроз безопасности осуществляется экспертно, в зависимости от
текущего уровня информационной безопасности и вероятности реализации
угроз.
Выделим угрозы активам организации и осуществим их оценку. Для
удобства оценки результатов сгруппируем их в таблицу 5.
Таблица 5. Результаты оценки угроз активам
Группа
уязвимостей
Конт
ракт
ы с
клие
нтам
и
Данн
ые по
оказа
нным
услуг
ам
Сер
вера
Перс
онал
ьные
данн
ые
сотр
удни
ков
Бухга
лтерс
кая
отчет
ность
1С:
Пре
дпр
ияти
е
Ком
пьют
еры
Устр
ойств
а
ввода
-
выво
да
ПО
Micr
osoft
Данн
ые
пере
посо
к с
пред
прия
тиям
и
АИ
С
"Ме
трко
нтро
ль"
1. Угрозы обусловленные преднамеренными действиями
Похищение
документов и
иных
носителей
низк
ая
низка
я
низк
ая
низка
я
низк
ая
Несанкционир
ованное
использовани
е носителей
данных
низк
ая
низка
я
низк
ая
низк
ая
низка
я
низк
ая
низк
ая
Использовани
е
программного
обеспечения
несанкционир
ованными
пользователя
ми
низкая
низкая
низкая
низкая
низкая
низкая
низкая
низкая
низкая
Нелегальное
проникновени
е
злоумышленн
иков под
видом
низк
ая
низка
я
низк
ая
низк
ая
низка
я
низк
ая
низк
ая
низк
ая
низк
ая
низк
ая
16
Группа
уязвимостей
Конт
ракт
ы с
клие
нтам
и
Данн
ые по
оказа
нным
услуг
ам
Сер
вера
Перс
онал
ьные
данн
ые
сотр
удни
ков
Бухга
лтерс
кая
отчет
ность
1С:
Пре
дпр
ияти
е
Ком
пьют
еры
Устр
ойств
а
ввода
-
выво
да
ПО
Micr
osoft
Данн
ые
пере
посо
к с
пред
прия
тиям
и
АИ
С
"Ме
трко
нтро
ль"
санкциониров
анных
пользователей
Пожар
сред
няя
средн
яя
сред
няя
сред
няя
средн
яя
сред
няя
сред
няя
средн
яя
сред
няя
сред
няя
сред
няя
Электромагни
тное
излучение
низк
ая
низк
ая
низка
я
Программные
сбои
низк
ая
сред
няя
сред
няя
низк
ая
сред
няя
Вредоносное
программное
обеспечение
сред
няя
низк
ая
сред
няя
низк
ая
низк
ая
2. Угрозы, обусловленные случайными действиями
Неисправност
и в системе
электроснабж
ения
сред
няя
сред
няя
средн
яя
Аппаратные
отказы
низк
ая
низк
ая
низка
я
Программные
сбои
средн
яя
сред
няя
низк
ая
сред
няя
Вредоносное
программное
обеспечение
сред
няя
низк
ая
сред
няя
низк
ая
низк
ая
Технические
неисправност
и сетевых
компонентов
низк
ая
низк
ая
Неумышленно
е раскрытие
информации
сотрудниками
компании
сред
няя
средн
яя
сред
няя
средн
яя
сред
няя
Недостаточно
е
обслуживание
компьютерно
й техники
сред
няя
высо
кая
высо
кая
17
Группа
уязвимостей
Конт
ракт
ы с
клие
нтам
и
Данн
ые по
оказа
нным
услуг
ам
Сер
вера
Перс
онал
ьные
данн
ые
сотр
удни
ков
Бухга
лтерс
кая
отчет
ность
1С:
Пре
дпр
ияти
е
Ком
пьют
еры
Устр
ойств
а
ввода
-
выво
да
ПО
Micr
osoft
Данн
ые
пере
посо
к с
пред
прия
тиям
и
АИ
С
"Ме
трко
нтро
ль"
3. Угрозы, обусловленные естественными причинами
Колебания
напряжения
низк
ая
низк
ая
низка
я
Воздействие
пыли
низк
ая
сред
няя
низка
я
Электромагни
тное
излучение
низк
ая
низк
ая
низка
я
Статическое
электричество
низк
ая
низк
ая
низка
я
Ухудшение
состояния
носителей
данных
низк
ая
низк
ая
1.2.4. Оценка существующих и планируемых средств защиты.
Проведем анализ применения программных средств защиты информации
в сетях ФБУ "Тульский ЦСМ".
В Центре используются операционные системы Windows 7 и 8 от компании
Microsoft. Офисный пакет Microsoft Office 2007. Интернет-браузер Firefox.
Антивирусная защита представлена антивирусом ESET NOD32 Антивирус.
Также используется информационная система «1С: Бухгалтерия», которая
установлена на компьютерах бухгалтерии и «1С: Предприятие»
В компании довольно широко используются компьютерные средства. В
техническую архитектуру входит:
- Сервера, обеспечивающие создание и функционирование единой
локальной сети.
- Рабочие станции. 128 рабочий станций, различных марок,
производителей и с абсолютно различными техническими характеристиками,
т.к. используются в подразделениях с различной направленностью.
18
- Коммутаторы. Установлено 15 коммутаторов, необходимых для
создания единой локальной сети.
- Модем-роутер. Используется для обеспечения всех компьютеров
доступом к сети Интернет.
Схема технической архитектуры информационной системы представлена
на рисунке 2.
Рисунок 2. Техническое обеспечение организации
На рисунке 3 представлена схема программного обеспечения организации.
19
Рисунок 3. Схема программного обеспечения
1.2.5. Оценка рисков.
Осуществим оценку выделенных рисков. Результаты оценки активов
приведены в таблице 6.
Таблица 6. Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг риска
Недостаточное обслуживание
компьютерной техники
Компьютеры
высокий
Принтеры и сканеры
высокий
Недостаточное обслуживание
носителей данных
Компьютеры
высокий
Отсутствие обновления
программного обеспечения,
используемого для защиты от
вредоносного кода
Данные по оказанным
услугам
высокий
1С: Предприятие
высокий
Компьютеры
высокий
20
Риск
Актив
Ранг риска
ПО Microsoft
высокий
Незащищенные соединения с
сетями общего пользования
Компьютеры
высокий
Сервера
высокий
Внедрение аппаратных и
программных закладок
1С: Предприятие
высокий
Компьютеры
высокий
Из таблицы можно сделать вывод, что первоначально нужно усилить
защиту от хакерских атак и вирусов, улучшив антивирусную зашиту. Уже в
дальнейшем рекомендуется организации повысить защиту внутренних сетей от
внешних воздействий.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на
предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности.
Объединение компьютеров в вычислительную сеть может ускорить
процесс обработки данных в ФБУ «Тульский ЦСМ», путем распараллеливания
объемов обработки информации среди сотрудников, может быть необходимо для
организации хранения данных, поступающих от нескольких источников, либо
для управления сложной инфраструктурой и в других случаях.
Помимо задачи повышения защиты информации и увеличения пропускной
способности сети, актуальной является задача информационного доступа к сети.
Деятельность современных организаций требует хранения и
использования все больших объемов информации, чему способствует снижение
стоимости вычислительной мощности, пропускной способности сетей и систем
хранения.
Вместе с этим растут угрозы утечки информации и, как следствие,
ожидания заинтересованных лиц в отношении защищенности информации.
21
Ведомственные локально-вычислительные сети являются частным
случаем информационной системы, так как для нее существуют свои
ограничения и дополнения, введенные нормативными документами. Для более
точного рассмотрения каналов утечки информации, относительно ЛВС, из
общей классификации угроз безопасности конфиденциальной информации,
представленной в выписке из документа ФСТЭК: «Базовая модель угроз
безопасности персональных данных при их обработке в информационных
системах персональных данных», выделим частную классификацию с учетом
особенностей, присущих корпоративным ЛВС, таких как [10]:
- в ЛВС отсутствует как акустические, так и вибрационные сигналы, что
существенно сокращает разнообразие способов представления
конфиденциальной информации в данной системе;
- наличие контролируемой зоны, контрольно-пропускного пункта и
отсутствие выхода ЛВС за пределы контролируемой зоны (Отсутствие
соединения с сетями общего пользования) исключает все внешние угрозы
безопасности информации;
- после закупки все средства электронно-вычислительной техники и их
программное обеспечение проходят специальную проверку на предмет наличия
закладных устройств и недекларированных возможностей, что исключает
данные угрозы;
- использование сетевых хранилищ данных с полным резервированием
практически исключает риск утраты данных из-за технических неисправностей,
а межсетевые экраны дают возможность разграничения доступа к ресурсам
локальной вычислительной сети (рисунок 4).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)