Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
39
Таблица 8
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Маркетинговые
документы
Документы
пользователей и
подразделений
Базы данных 1С
8.2
Электронная
почта
Серверные
помещения
Резервные
копии ИС
Угрозы, обусловленные преднамеренными действиями
1.1. Кража или повреждение
компьютерного оборудования и
носителей информации
низкая
высокая
1.2.Утечка конфиденциальной
информации из сети по каналам
связи (e-mail, web, chst/IM, и
т.п.)
средняя
средняя
низкая
средняя
1.3. Перехват информации на
линиях связи путем
использования различных
видов анализаторов сетевого
трафика
низкая
низкая
низкая
высокая
40
Продолжение таблицы 8
Группа угроз
Содержание угроз
Маркетинговые
документы
Документы
пользователей и
подразделений
Базы данных 1С
8.2
Электронная
почта
Серверные
помещения
Резервные
копии ИС
1.4. НСД к ресурсам ЛВС
компании со стороны внешних
злоумышленников
низкая
низкая
низкая
средняя
1.5. НСД к резервным копиям
данных
низкая
Угрозы, обусловленные случайными действиями
2.1. Утечка КИ
низкая
низкая
низкая
низкая
низкая
2.2. Неумышленное раскрытие
конфиденциальной
информации сотрудниками
компании
средняя
средняя
низкая
низкая
2.3. Разрушение данных по
причине системного сбоя или
ошибки ПО, использование не
протестированного ПО
низкая
низкая
низкая
низкая
низкая
41
Продолжение таблицы 8
Группа угроз
Содержание угроз
Маркетинговые
документы
Документы
пользователей и
подразделений
Базы данных 1С
8.2
Электронная
почта
Серверные
помещения
Резервные
копии ИС
Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
3.1. Затопление, пожар, ураган,
землетрясение и т.п.
низкая
низкая
низкая
низкая
низкая
низкая
42
1.2.4. Оценка существующих и планируемых средств защиты.
С целью обеспечить информационную безопасность компания использует
следующие методики и технические средства:
- в информационной системе используются источники бесперебойного
питания;
- использование паролей и шифрования;
- использование специализированных средств антивирусной защиты;
- анализ случаев несанкционированного доступа к информационным
ресурсам.
Для защиты от несанкционированного доступа к данным из внешней сети
используется аппаратный брандмауэр.
Большинство аппаратных брандмауэров выстроено на основе
специализированных операционных систем. Брандмауэры - это устройства,
которые предотвращают допуск в компьютерную сеть не доверенных
пользователей [15]. Данные устройства не являются отдельными компонентами,
а представляют собой цельные стратегии защиты информационных ресурсов
компании. Основные функции брандмауэров — это формирование
централизованного управления доступом к информационным ресурсам. Данные
технические средства решают множество задач, но основными являются задача
фильтрации и анализа информационных пакетов, направление трафика,
идентификация подключений к сети.
До некоторой отметки межсетевые экраны должны обладать свойством
прозрачности для пользователей компьютерной сети, а так же ограничивать
допуск других не разрешенных пользователей в сеть. Данная методика, нужно
отметить, обеспечивает достаточную защиту информационных ресурсов [14].
Кроме этого, в компьютерной сети компании имеется специализированная
область внутренней сети, которая защищена извне и изолирована от остальной
сети. Данная область носит название демилитаризованная зона или сокращенно
DMZ.
Демилитаризованной зоной называют технологию обеспечения защиты
информационных ресурсов в пределах некоторого периметра, которая
организует работу серверов, отвечающих на запросы внешней компьютерной
43
сети либо направляющих запросы, таким образом, что они находятся в процессе
функционирования в демилитаризованной зоне и, при этом, ограничены от
основных сегментов сети посредством межсетевых экранов. Причем, в процессе
организации демилитаризованной зоны отсутствуют прямые соединения между
внутренними сетями и внешними: соединения имеют место исключительно с
серверами демилитаризованной зоны, обрабатывающими запросы и
формирующими свои запросы, при этом возвращая ответы получателям со
своего адреса [16].
Демилитаризованная зона в информационной системе компании
организована двумя брандмауэрами. Демилитаризованную зону подключают к
двум маршрутизаторам. Один из маршрутизаторов ограничивает контакты с
внешней сетью в демилитаризованной зоне. Функции второго маршрутизатора
— контроль соединений в демилитаризованной зоне с внешней компьютерной
сетью. Данная организация дает возможность минимизации последствий
взломов любого из брандмауэров либо серверов информационной системы,
которые взаимодействуют с внешней компьютерной сетью. Пока не взломают
внутренний брандмауэр, злоумышленникам не удастся получить доступ к
внутренней компьютерной сети. В свою очередь, взломать внутренний
брандмауэр невозможно, не взломав внешний.
Использование брандмауэров и организация демилитаризованных зон не
дают абсолютных гарантий по защите внутренней компьютерной сети от
удалённых атак злоумышленников, хотя данные методики и формируют
качественную сетевую политику по разграничению доступа к информационным
ресурсам.
Во многих случаях достаточно лишь нарушить функционирование одного
межсетевого экрана, защищающего определённый сегмент сети, и происходит
отключение всей сети, при этом наносится значительный ущерб, вызванный
большими сбоями в работе компании [18].
На рисунке 9 приведена техническая архитектура предприятия.
На рисунке 10 приведена программная архитектура предприятия.
На рисунке 11 приведено расположение камер системы видеонаблюдения.
44
ИНТЕРНЕТ
ИНТЕРНЕТ
Сервер
Коммутатор
Отдел
реализации
Консоль
Маршрутизатор
Маршрутизатор
Отдел
снабжения
Отдел складского
учета
Отдел
бухгалтерского
учета
ИТ-отдел
Рис. 9. Техническая архитектура ООО «АНС Групп»
45
Рабочие станции офиса
ПО MS Word, MS
Excel
Файловый сервер
Опубликованны
е сетевые
директории
ПО MS Outlook
MS CIFS
Почтовый сервер
ПО MS Exchange
2007
RPC
Терминальный сервер
Терминальный
сервер
ПО MS Outlook
ПО MS Word, MS
Excel
ПО MS RDP Client
RDP
MS CIFS
ПО MS Internet
Explorer
HTTP/HTTPS
Маршрутизатор
Cisco 890
Рабочие станции
сотрудников склада
ПО MS RDP Client
RDP
Kerberos
Kerberos
Рис. 10. Программная архитектура ООО «АНС Групп»
46
Рис.11. Расположение камер системы видеонаблюдения
видеонаблюдения ООО «АНС Групп»
47
В таблице 9 приведен анализ выполнения основных задач по обеспечению
информационной безопасности на предприятии.
Таблица 9
Анализ выполнения основных задач
по обеспечению информационной безопасности
Главные направления обеспечения
информационной защиты
Имеющаяся на данный момент ситуация
Обеспечение безопасности
функционирования компании,
защита коммерческой тайны
компании;
Доступ к информации разрешен
исключительно авторизованным
пользователям информационной системы.
Однако, не для всех ресурсов, которые
содержат коммерческую тайну,
разграничен доступ пользователей.
Организация инженерно-
технической защиты информации;
Доступ в серверное помещение ограничен.
Однако, отсутствует контроль над
копированием информации на внешние
носители.
Формирование отдела
специализированного
делопроизводства, которое
исключает несанкционированный
доступ к информации;
Доступ к конфиденциальным данным
ограничен.
Ограничение необоснованного
доступа к сведениям, которые
составляют конфиденциальную
информацию;
Информации, содержащей
конфиденциальную информацию, в
открытом доступе нет.
Охрана территорий, помещений,
где находятся носители с
информации.
В офисе, где располагается серверное
помещение, круглосуточная охрана,
имеется система видеонаблюдения.
48
1.2.5. Оценка рисков.
Оценки рисков в ООО «АНС Групп» производится методом «штрафных
баллов» на основании таблицы 10 в соответствии с методическими указаниями
для дипломного проектирования. Результаты оценки рисков приведены в
таблице 11.
Таблица 10
Таблица 11
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Доступ к информации компании
в результате подбора паролей
Документация логистического отдела,
бухгалтерские документы, документы
отдела кадров
4
Утечка конфиденциальных
данных по сети Интернет
Документация логистического отдела,
бухгалтерские документы, документы
отдела кадров
4
Утеря информации по вине
персонала
Документация логистического отдела,
бухгалтерские документы, документы
отдела кадров
3
Повреждение информации,
хранящейся на серверах
Бухгалтерские документы, документы
отдела кадров
2

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран